据TechRadar报道,一项新研究显示,网络犯罪分子能够利用网站上过时、错误或虚构的文档,通过AI代理向受害者设备传播恶意软件。研究覆盖了国防承包商、财富500强企业和大型科技公司的6214个活跃域名,在其中发现了8265个llms.txt文件,其中120个指向未注册的代码包和域名。
这些未注册的代码包可能源于人为错误、软件包改名或废弃、复制粘贴错误,甚至是AI生成的虚构文档。研究人员在实验中注册了部分未认领的名称,并托管了安装时会回连的测试包。结果不到一小时,就有一家财富500强公司开始回连,随后数量增加到了几十个。研究人员指出,如果他们能做到,网络犯罪分子同样可以。攻击者只需注册这些未认领的代码包并放入恶意软件,一旦AI代理获得执行shell或包管理器命令的权限,就可能读取相关文档并安装恶意包,从而感染设备。
研究人员称,Claude、OpenAI的Codex以及Nous Research的Hermes都曾被观察到执行此类文档中的命令。为修复这一漏洞,研究人员建议企业清理自身文档,确保其不指向不存在或恶意的内容,同时AI代理应停止将文档视为可执行的指令。由于后者短期内难以实现,清理文档成为更直接的应对措施。在此期间,使用AI编写代码的组织在授予AI代理执行命令的权限时应充分考虑相关风险。