桃子桃子快讯
返回首页
行业动态

AI 编程智能体供应链漏洞曝光:多家 Fortune 500 企业已中招

以色列研究人员扫描 6214 个企业域名,发现 llms.txt 文件指向未注册代码包,Claude、Codex、Her…

2026.08.27 · 周四3 分钟阅读

以色列一家隐身创业公司的安全研究人员发现,Anthropic 的 Claude、OpenAI 的 Codex 以及 Nous Research 的 Hermes 等 AI 编程智能体,在抓取企业网站时会自动下载并执行来源不明的可执行代码,部分 Fortune 500 企业的内部网络因此遭到渗透。

研究过程与关键数据

研究团队扫描了 6214 个属于国防承包商、Fortune 500 企业和大型科技公司的活跃域名,共找到 8265 个 llms.txt 与 llms-full.txt 文件(许多站点同时托管两个版本)。其中 120 个文件分别来自 120 个不同站点,指向了尚未注册的代码包或域名。

研究人员随后注册了其中一部分空置的包名与域名,并托管了会在执行时回连(phone-home)其服务器的特殊代码包。在一小时内,他们就收到了来自某 Fortune 500 企业的回连请求;随着时间推移,又陆续收到数十次回连,涉及更多 Fortune 500 公司及部分初创企业。回连信标还记录了触发安装的父进程链路,最终确认编程智能体是执行方。

漏洞载体:llms.txt 协议

llms.txt 是新兴的机器可读摘要约定,网站通过它向大模型提供站点结构与内容的概要,相当于 AI 时代的 robots.txt。Google Lighthouse 等面向开发者的工具已开始支持该标准,Cloudflare 也已公开其正确配置示例。

然而,当 llms.txt 文件中引用了第三方代码包或外部域名时,AI 智能体在解析过程中会主动拉取并执行这些内容。攻击者只需注册一个未被占用的包名,就能借助合法站点的 llms.txt 完成投毒。

实际危害

  • 编程智能体在企业内网运行,自动执行了来源不可信的远程代码;
  • 至少一个配置错误的站点将人类访客与 AI 智能体一并重定向至活跃的恶意软件;
  • 受影响产品涵盖 Claude、OpenAI Codex、Hermes 等当前主流编程代理。

企业回应

截至 Ars Technica 发稿,Anthropic、OpenAI 与 Nous Research 均未对置评请求作出回应。这一沉默凸显出行业在面对 AI 智能体供应链攻击时,响应机制与安全披露流程尚不成熟,也提醒企业在内部部署编程智能体时,需对智能体可能访问的外部资源进行严格的边界控制与沙箱隔离。

信源