← 全部文章

安全

一个被劫持的编码助手把蠕虫撒进了100个代码仓库。Mandiant 说,出问题的不是模型

Google 旗下 Mandiant 发布了一份2026年真实 AI 安全事件的案例集,其中包括一起编码助手会话被劫持、Shai-Hulud 蠕虫扩散到约100个内部仓库的事故。贯穿全书的一点是:智能体已经成了一个拥有特权的身份,并且正在被当作身份来攻击。

MAI
红、紫、橙交织的火焰状抽象图形,取自 Mandiant《AI Risk and Resilience 2026》报告的头图。

Google 旗下的 Mandiant 发布了特别报告 AI Risk and Resilience。它不是问卷调查的产物,而是由其咨询顾问、红队以及 Google Threat Intelligence Group 在2026年实际处理过的案件拼成的。其中最刺眼的一条是这样的:在一家 SaaS 厂商,攻击者接管了一个正在运行的 AI 编码助手会话,借它推荐了一个被投毒的 PyPI 包,把可自我传播的 Shai-Hulud 蠕虫撒进了约100个内部代码仓库。GitHub 的 OAuth 令牌、仓库密钥,以及这家公司自己产品的源代码,都被带走了。

这段经过里,没有任何一步需要模型被骗着去做坏事。助手推荐了一个依赖包——它本来就是干这个的。开发者采纳了这个推荐——开发者本来就是这么工作的。被攻破的是会话,以及会话周围的供应链。而智能体手上的权限,把一个立足点变成了一百个仓库。

智能体如今是一个身份

这是贯穿整份报告的论点,也比"攻击者用上了 AI"这种常见框架实用得多。企业在2026年完成了从"只会建议的助手"到"会执行的智能体"的迁移:这些系统持有令牌、调用 API、写入代码仓库、修改生产配置,还会花钱。Mandiant 的措辞很准确。

在这类场景中,大模型不是顾问而是参与者,它让横向移动和决策以机器速度发生。

一个持有凭据的参与者就是一个身份,而身份会以身份历来被攻击的方式被攻击。报告中记录的若干案例正好落在这里。针对 CI/CD 助手的提示词注入让它搞不清自己在听谁的指令,把内部仓库送到了外部端点。另一起入侵污染了内部的 AI 仓库并篡改 CLI 钩子,顺着该平台再正常不过的工作流拿到了代码执行。一个依赖社区论坛内容的客服智能体,被种在论坛里的评论牵着走。

这些都不是什么玄妙的模型理论失效。它们是缺失的授权检查、没有隔离的凭据,以及抵达特权进程的不可信输入——老问题,被一个比它所取代之物拥有更大访问权限的组件继承了下来。

一起没有攻击者的事故

有一条记录里根本没有对手。一个负责账务核对的智能体陷入了没有约束的推理循环,在不到一小时内发出了超过15,000次高成本 API 调用,产生约5万美元的云账单,并把数据库锁到足以打断正在进行的业务交易。

Mandiant 把它归为 denial-of-wallet(钱包耗尽攻击),它出现在一份安全报告里是有道理的。一个有预算、没有断路器的自主系统,不管有没有人在瞄准它,都既是可用性风险也是财务风险。多数组织的支出告警,都是在失控的智能体花完之后很久才响。

攻击方真正发生的变化

报告中威胁情报的那一半反而更像渐进演化,这本身值得注意。攻击者已经从"向模型提问求助",走到把模型放进自主攻击框架里运行——报告点名了 Hexstrike 和 Strix——用于侦察、漏洞验证和凭据收集。一些恶意软件现在会内置一个小模型,在运行时变异自身载荷以躲开基于特征的检测。今年2月,VirusTotal 发现了伪装成普通自动化包的恶意 OpenClaw 智能体技能,里面装着后门和信息窃取程序。5月出现了首个公开确认的案例:犯罪者把由 AI 开发的零日用于大规模利用,目标是一款开源 Web 管理工具的双因素认证绕过。

与这些相对照的,是一条没有变的结论:漏洞利用连续第六年是最主要的初始入侵途径。机器变快了,进门的路没变。

该怎么办

Mandiant 的建议并不花哨,大多是管道工的活儿。

领域控制措施
开发会话把 AI 编码助手和 MCP 服务器当作特权会话对待,校验它们引入内容的完整性
依赖用校验和与白名单核对 AI 推荐的软件包,安装统一走内部仓库
密钥让凭据离开扩展和智能体进程能碰到的范围,对工作负载身份做细粒度分段
权限把无人值守的智能体任务与用户授权的操作分开,不让它们共用一份通用权限
支出为自主智能体设置财务断路器
可见性采集智能体的令牌使用、API 调用与敏感资产访问遥测;用自动化 SBOM 覆盖模型与 AI 服务

报告自己的结论值得留下:「2026年的韧性,部分取决于企业能在多大程度上有效治理并保护规模化的非确定性 AI 系统。」

而对正在运行这些工具的人来说,可落地的读法更窄:今年部署的每一个 AI 智能体,都是在"它是一个工具"的前提下被授予访问权限的。Mandiant 的这本案例集,是价值一百个代码仓库的证据,说明它本该被当成一个用户来登记——一个从不睡觉、指到哪就读到哪、并且手里握着令牌的用户。

信息来源: Mandiant AI Risk and Resilience Report 2026, Google Cloud · The Hacker News: Attacker Hijacks AI Coding Assistant Session, Spreads Shai-Hulud Across About 100 Repositories · Help Net Security: One runaway AI agent racked up a $50,000 cloud bill · Sonar: Mini Shai-Hulud Targets AI Coding Agents

继续阅读