卡巴斯基:企业 AI Agent 遭实战攻击,提示注入劫持合法工具
📖 原文翻译与解读。原文:Real-world attacks on corporate AI agents(Kaspersky,2026-07-23)
一、被信任的 Agent 为何危险
AI 编码 Agent(Claude Code CLI、Gemini CLI、Codex CLI、Amazon Q CLI 等)能读写文件、执行命令、装包、连外部服务,且常被设为自动批准。它权限高、操作广、异常难辨,天然是把「现成的多功能工具」交给攻击者。
二、三个真实案例
1)Nx / s1ngularity(2025-08):攻击者盗取发包令牌,发布被投毒的 @nx 包,安装脚本探测本机是否装了前述 CLI,若有则指令其扫描加密货币钱包、ENV 文件、API 密钥,并以 --dangerously-skip-permissions 等自动批准参数运行,结果回传至攻击者自建公开仓库,波及数百组织数千密钥。
2)AgentJacking(Sentry):研究者自建 MCP 服务器向 Sentry 错误报告注入间接提示,诱使自动处理错误的 Agent 执行 npx 某包 --diagnose 安装第三方包。实验仅回连 C2,真实包则可窃密或驻留;Sentry 仅封堵特定变体。
3)MCP 工具描述投毒:Microsoft 指出恶意更新某财务 Agent 所用 MCP 工具描述后,Agent 会在正常回复中偷偷附上未付发票数据外泄给服务方。
三、防护
清点 Agent/MCP/工具并白名单化(锁定版本);监控 MCP 工具版本变更;最小权限且限时授权;高风险动作保留人工确认;隔离运行、禁危险自动批准;限制出向连接;密钥入集中保险库用短寿命令牌;把提示日志、工具调用、shell 命令、网络流量送 SIEM/XDR。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
