据Ars Technica报道,以色列一家隐秘初创公司的研究人员在扫描国防承包商、财富500强和大型科技公司的6214个活跃域名后发现,超过100个网站上的llms.txt和llms-full.txt文件指向未注册的代码包或域名。Claude、OpenAI Codex和Nous Research Hermes等AI智能体在访问这些文件时,将无主代码安装进了企业网络,数十家企业(其中一些是财富500强公司)执行了概念验证代码。

研究人员共发现8265个llms.txt和llms-full.txt文件,其中120个文件分别位于不同网站,引用了无人认领的软件包或域名。为测试AI智能体处理这类文件时的行为,他们注册了其中部分未认领名称,并托管了能让执行代码的机器回连到其服务器的软件包。不到一小时,研究人员就收到一家财富500强公司的回连信号,此后又陆续收到数十个来自企业和初创公司的信号。

信标记录还显示了每个安装由哪些父进程触发,最终确认涉及Anthropic的Claude、OpenAI的Codex和Nous Research的Hermes。截至发稿,Anthropic、OpenAI和Nous Research均未回应置评请求。研究人员同时指出,至少一个配置错误的网站正在将人类或AI访问者引导至活跃恶意软件。

llms.txt和llms-full.txt是新兴的网站约定,用来向AI提供机器可读的站点内容和结构摘要,相当于AI版的robots.txt。据Slashdot援引Ars Technica的报道,研究人员之一Alon Hertz说,智能体把供应商文档当作事实来源,不会质疑,监督它们的人也不会;智能体正在渗透SaaS、云和端点等每一层,随着它们数量增加,供应链攻击面也在扩大,现有防护无法覆盖。研究人员还写道,智能体无法区分页面与命令,它读到的所有内容都是输入,而每个输入都可能是指令,这意味着供智能体消费的已发布数据已悄然成为执行面,其中几乎没有任何针对实际代码所需的完整性保证。