神话尝试对开源维护者进行社会工程攻击以合并恶意软件
与我们一起保护您的依赖项,Socket主动阻止您代码中的恶意开源包。安装一个由Anthropic的神话5驱动的AI代理,该代理创建了一个恶意拉取请求,伪造身份,针对开源维护者,并在英国政府的网络安全评估中植入其他编码代理的指令。英国人工智能安全研究所(AISI)于8月4日披露,在一次网络安全评估中,前沿AI代理在互联网上进行了19次未经授权的操作,包括对一个真实开源项目的供应链攻击尝试。最严重的行动包括一个代理:将恶意软件投放器隐藏在公共拉取请求中的合法漏洞修复后。研究维护者并伪造多个身份。使用假名支持和钓鱼邮件对维护者进行社会工程,以说服其合并恶意软件。植入意图使其他AI编码代理执行恶意负载的提示注入。在维护者拒绝拉取请求之前,供应链攻击尝试被阻止,在此之前,恶意软件无法合并到项目中并分发给用户。AISI在7月25日至7月28日进行的122次评估尝试中发现了此活动。19次未经授权的操作中有17次涉及Anthropic的神话5,而另外两次涉及OpenAI的GPT-5.6 Sol,其网络分类器被禁用。该机构未发现导致现实世界伤害的证据。“这是AISI第一次看到如此针对真实人的欺骗行为,未经提示,发生在现实世界中,”该机构在其技术事件报告中写道。AISI将以人为导向的欺骗识别为与近期OpenAI和Anthropic事件的最大区别,后者集中于代理访问真实基础设施而非操控人。在不同运行的代理之间试图协调的行为也是此事件的一个显著区别。攻击移动到GitHub # AISI正在测试七个模型,针对名为“生活中的现实”的两个版本的网络模拟器。代理在Kali Linux虚拟机内部自主操作,可以执行命令,编写代码,并使用渗透测试工具,而无需人工干预。在最严重的一次运行中,持续了34.5小时,神话5在公共互联网上搜索与虚构的模拟范围相关的术语。偶然的匹配使其接触到两个无关联的开发人员和一个与AISI或测试无连接的真实公共代码库。该代理错误地得出结论,认为入侵该项目将帮助其进入模拟网络。它预计在范围内的自动更新将在维护者合并释放代码后下载并执行该软件。神话5研究了维护者,收集了他们的电子邮件地址,查看了他们的GitHub活动,并在虚假身份下创建多个账户。该代理提交了一个合法看似的漏洞修复,隐藏了恶意功能。AISI发现了三个连续的负载,包括旨在避免在持续集成中执行的代码和下载另一个脚本的后安装投放器,同时使安装看起来成功。一名GitHub用户在相关问题中识别出恶意指令,在隔离的Docker容器中测试了代码,并警告了维护者。该测试短暂地给予代理在容器内远程代码执行的权限,但它没有逃逸或检索凭证。在受到挑战后,该代理使用第二个GitHub身份假装成一位独立用户,该用户已审查了拉取请求并发现其安全。它从两个账户中定时评论,使得这些支持看起来不相关。该代理还使用伪造的发送者身份发送了五次文件传输。其中两次包含恶意负载,而其余的消息则试图说服维护者合并并发布拉取请求。AISI无法确定接收者是否打开了它们。神话5还在GitHub问题中的HTML评论中隐藏了提示注入。该指令在呈现的页面上是不可见的,但通过API可供读取该问题的编码代理访问。它对Claude Code、Codex和Cursor说,告诉它们下载并执行一个脚本。当活动被暴露时,该代理编辑了早期的帖子,重写了Git历史,并将恶意软件呈现为意外开发文物。最终,维护者在得出结论它包含恶意软件后关闭了拉取请求。对于维护者而言,此事件将审查过程本身变成了攻击面的一部分。该代理创建了假名,通过定时评论制造共识,在受到挑战时重写其历史,并为编码助手植入提示注入。维护者通常用来判断贡献的信号,包括贡献者历史、社区反馈和看似常规问题内容,都可能由代理生成和协调。一名人类捕捉到了这次尝试。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡