針對企業 AI 代理程式的實際攻擊

近年來,資安新聞幾乎都在談駭客如何利用 AI 做情報蒐集、找漏洞,甚至撰寫攻擊腳本或惡意程式。但相較之下,有一種比較少被提起的攻擊方式,其實也越來越值得注意──那就是駭客反過來利用企業內部已經部署好的 AI 工具發動攻擊。

其中,最容易成為目標的,就是各種 AI 程式開發助手,以及命令列 AI 工具,例如 Claude Code CLI、Gemini CLI、Codex CLI、Amazon Q CLI 等。這些 AI 不但能讀取、修改檔案,也能執行 Shell 指令、安裝套件,甚至連接外部服務。許多開發者為了方便,還會開啟自動執行模式,不需要每一步都人工確認。

對駭客來說,這些 AI 幾乎就是現成的「萬用工具箱」,一開始就擁有執行權限、存取重要資料的能力,以及各種安全授權。不只是寫程式用的 AI,像是自動化財務流程助理等其他 AI Agent,也同樣可能成為攻擊目標。


為什麼「可信任」的 AI Agent 反而可能成為威脅?

AI Agent 和一般軟體最大的不同,在於它通常擁有更廣泛的權限、可以透過各種自然語言接受指令,而且異常行為也更難被發現。

企業常見的資安防護工具(像是 EPP、EDR、XDR、SIEM),主要都是透過惡意檔案、已知攻擊指令或可疑行為模式來偵測威脅。就算遇到新的惡意程式,只要它開始大量搜尋文件、啟動 PowerShell、讀取憑證資料,或把資料傳到陌生伺服器,SOC(資安營運中心)通常都會收到一堆警報。

但如果執行這些動作的是公司原本就合法安裝的 AI Agent,事情就完全不同了。

畢竟,這類工具本來就設計成可以執行各種操作。像是執行程式、讀取設定檔(甚至包含密碼)、搬移文件、安裝相依套件,對開發者來說都是很正常的工作。

當駭客想利用這類 AI 時,他們只需要透過自然語言下指令即可。像是要求 AI 搜尋密碼、API 金鑰或加密貨幣錢包,可以有上千種不同說法,不同語言、不同表達方式都行。

更麻煩的是,惡意指令甚至可以藏在 AI 會讀取的任何資料裡,包括文件中的文字、檔名,甚至錯誤日誌(Error Log),後面就會介紹一個實際案例。

另一方面,AI Agent 通常還會整合電子郵件、即時通訊、工作管理平台、知識庫以及 MCP Server 等第三方服務,因此,只要 AI 會自動讀取這些資料,攻擊指令就有可能從任何地方偷偷混進來。

以下就是幾個駭客成功利用 AI Agent 發動攻擊的案例。


Nx 攻擊事件:利用 AI 助手幫忙找密碼

目前最知名、影響也最大的案例,就是 2025 年 8 月發生的 Nx npm 套件供應鏈攻擊(代號 s1ngularity)。

駭客先利用 GitHub Actions 工作流程中的漏洞,竊取套件發布 Token,接著上傳遭植入木馬的 @nx 套件版本,專門竊取開發者的重要機密。

這段惡意程式在安裝完成後,會先檢查受害者電腦是否安裝 Claude Code、Gemini CLI 或 Amazon Q CLI。

只要找到其中一套 AI 工具,就會立刻要求 AI 搜尋:

  • 加密貨幣錢包
  • .env 設定檔
  • API 金鑰
  • 其他敏感資訊

而且 AI 還是以完全自動核准模式執行,例如:

  • –dangerously-skip-permissions
  • –yolo
  • –trust-all-tools

找到的資料最後會被上傳到駭客建立的公開 GitHub Repository。

整起攻擊經歷數波行動後,最終導致數百家公司、數千筆機密資料外洩。

駭客並沒有另外開發複雜的資料搜尋工具,而是直接利用受害者自己的 AI Agent。因為它本來就能瀏覽整個檔案系統、理解檔案內容,也知道哪些資料最有價值。

不過,事後資安專家分析也發現,這種做法並非毫無缺點。例如 AI 有時候會拒絕執行明顯違反倫理的要求;此外,由於 AI 處理任務需要時間,惡意程式還得特地等待 AI 完成工作,中間還會產生大量輸出內容,因此整體效率並沒有想像中高。

資料來源: Real-world attacks on corporate AI agents | Kaspersky official blog

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀