這篇文章將為工程師解析近期出現的一系列安全漏洞與攻擊手法。如果我們觀察這些攻擊的共同點,會發現攻擊者不再僅僅依賴複雜的漏洞利用,而是大量採取「借用信任」的策略。他們將惡意程式偽裝成開發者熟悉的工具、權限請求或 AI 流程,讓受害者在不自覺中開啟大門。
開發生態系的供應鏈污染
對於開發者來說,最危險的時刻往往是執行安裝指令的時候。近期發現了多起針對套件管理器的攻擊。
在 npm 生態系中,出現了偽裝成 Copilot 相關工具的惡意套件。這類攻擊利用了 postinstall 腳本,也就是在執行 npm install 後會自動觸發的安裝後指令。一旦安裝,它會在 macOS 上透過 AppleScript 執行後續載荷,竊取瀏覽器憑證、SSH 金鑰、AWS 與 Kubernetes 認證,甚至將 shell 歷史紀錄打包上傳。
而在 VS Code 擴充功能市場,則出現了「名稱欺騙」攻擊。攻擊者上架一個名稱與知名插件極其相似的擴充功能(例如將 Markdown All in One 改為 Markdown All Pro),利用使用者的視覺誤差誘導安裝。一旦安裝,該插件會直接將主機名稱與用戶名發送到攻擊者的伺服器,並建立一個遠端指令通道,讓攻擊者隨時可以下達新指令。
為了對抗這種「舊版本被投毒」的風險,PyPI(Python 套件索引)採取了新措施:禁止對超過 14 天的舊版本發佈新文件。這是為了防止攻擊者在獲取舊版發佈權限後,悄悄地在一個穩定版本中植入惡意碼。
AI 時代的新攻擊面:提示詞注入與繞過
隨著 AI Agent(AI 代理)進入開發流程,攻擊者開始研究如何「欺騙」AI。
一種被稱為 GhostCommit 的新型攻擊手法,將惡意指令隱藏在 PNG 圖片中。由於人類審核者將圖片視為二進位檔案而直接忽略,但 LLM(大語言模型)在處理圖片時能讀取其中的文字。攻擊者在圖片中寫下指令,要求 AI 代理讀取 .env 環境變數檔案並將其編碼外傳。當開發者後續要求 AI 執行普通任務時,AI 會觸發先前隱藏在圖片中的指令,導致金鑰洩漏。
此外,針對 AI 安全護欄(Guardrails)的繞過技術也日益成熟。俄羅斯駭客群體開發了一套系統化的繞過方法,包括 Context Warming(先用專業問題建立信任感,再切入惡意請求)以及 Ghost Reset(透過刪除對話並謊稱網路中斷,誘導模型接受被拒絕的請求)。這提醒我們,不能將 AI 的內建安全機制視為絕對的防禦牆。
工業控制系統與行動裝置的威脅
在 OT(營運技術)領域,伊朗相關的威脅行為者被發現針對 PLC(可程式邏輯控制器)進行攻擊。PLC 是工業自動化設備的核心,攻擊者試圖透過下載惡意專案檔案來操縱 HMI(人機介面)與 SCADA(監控與資料擷取)系統。這類攻擊直接威脅到水處理、能源等關鍵基礎設施。
在 Android 平台,則出現了大量利用「權限誤導」的應用程式。例如偽裝成政府預警系統或 VPN 的 App,誘導使用者授予 Overlay Permission(疊層權限)。一旦獲得此權限,惡意程式可以在其他 App 上方顯示偽造的登入視窗(Banking Overlays)來竊取銀行帳號,或在通話結束後立即彈出廣告獲利。
工程實務的省思
面對這些威脅,我們不能只問「這個工具是否安全」,而應該問「如果這個工具被污染,它能對我的系統造成什麼影響」。
對於工程師的建議: 第一,嚴格審視依賴套件。避免在未經驗證的環境下執行 npm install 或安裝來源不明的 IDE 插件。 第二,實行最小權限原則。無論是給予 App 權限,還是設定 CI/CD 的 Secret,都應限制其存取範圍。 第三,對 AI 生成的代碼保持警覺。研究顯示,AI 生成的程式碼最常出現缺少 Rate-limiting(速率限制)與 IDOR(不安全的直接對象參照,即權限驗證不足導致可存取他人資料)等漏洞。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。