← 资讯列表
73个|恶意包数量

73个恶意包攻击AI编程Agent:供应链安全危机再度升级

📅 2026/6/9 08:00:00👁 1 阅读⏱ 约 2 分钟

AI编程Agent成为攻击目标

安全研究人员发现,短短数周内第二批恶意软件包再次来袭——73个Microsoft软件包中藏有自复制凭证窃取器,专门针对AI编程Agent。恶意软件在AI Agent打开包的瞬间即被激活,窃取凭证并自我传播。攻击利用了AI编程工具对包生态系统的高度信任,将Agent自身的自动化能力转化为攻击向量。

攻击机制深度解析

这些恶意包伪装成正常的开发依赖,当Cursor、Claude Code、GitHub Copilot等AI编程工具在分析代码或安装依赖时自动引入它们,恶意代码在AI Agent的上下文中获得执行权限。由于AI Agent通常拥有较高的文件系统和网络访问权限,一旦被攻破,危害远大于传统恶意软件感染。

AI开发安全的新挑战

这波攻击揭示了AI辅助编程时代的新安全挑战:当开发者越来越依赖AI自动安装依赖、分析代码时,传统的人工代码审查环节正在被跳过。安全专家建议在AI编程工作流中加入依赖扫描和沙箱隔离机制。

← 返回资讯列表 AI8899 · 内容仅供学习参考