
网络安全圈最近出了一份报告,看得人后背发凉。
安全公司 Wiz 干了件事:在互联网上故意放了一堆”假”的 AI 服务,等着黑客来打。蜜罐,钓鱼的那种。
放了 90 天,等来的不是零零散散的骚扰,是”持续、有组织、专门定制”的围猎。
先说说为什么 AI 设施成了香饽饽。
你跑一套 AI 服务,比如 LiteLLM 这种常见的模型网关,它手里握着你通往所有大模型的钥匙——OpenAI、Anthropic、Azure、Gemini,全在它那儿存着。
打个比方:这不是一个普通服务器,这是一个”钥匙串”。
偷到一串,等于偷了整栋楼。
更麻烦的是 AI 智能体的特性:它们天生要听外部输入的话。你把指令喂给它,它就执行。这种”听话”,在黑客眼里就是敞开的大门。
Wiz 观察到了三种打法,一个比一个野。
第一种,叫”测试按钮”攻击。
很多 AI 工具带一个功能:让你先测试一下 MCP 服务器配置通不通。这个测试按钮把命令直接交给系统执行,没有任何校验。
黑客提交了一个”假配置”,命令字段里藏着一小段 Python 脚本:下载挖矿程序、启动、再把现场清理干净。测试结果显示”连接成功”。
服务器里已经在挖门罗币了,管理员还以为测试通过了。
这个漏洞(CVE-2026-42271)6 月就被美国 CISA 列进了”已被利用漏洞”清单。
第二种,更离谱。单个字符就能过认证。
LiteLLM 的 MCP 网关有个认证漏洞(CVE-2026-59822):token 校验失败时,服务器不拒绝,反而返回一个”无限制”的空会话。黑客用个字母”x”当令牌,就能拿到全部访问权限。
第三种,叫”盲提示注入”。
针对 LangChain、Flowise 这些智能体框架,黑客把指令藏在普通请求里,让 AI 去执行一条系统命令。命令表面看不出什么,只有一个动作:向黑客控制的域名做个 DNS 查询。就这一个点,悄悄建立了通道。
最有味道的,是黑客的”懂行”。
他们会直接从运行中的进程内存里读 LiteLLM 的主密钥——因为这把钥匙从来不落盘,文件里根本找不到。
他们会把挖矿程序藏在 /app/data/.claude/ 目录下,二进制改名叫 unicorn。因为在一台跑着 AI 工具的机器上,.claude 目录”看起来就该存在”。
他们甚至会先问代理:”你背后接的是什么模型?”然后决定:偷你的密钥,还是只烧你的额度。
连偷带薅,挑肥拣瘦。
这里有个残酷的现实:Wiz 的调查显示,90% 的云环境都在跑自托管的 AI 软件。也就是说,这不是小圈子的事,是主流。
而攻击者已经进化了——他们不再纠结于”提示注入”这种聊天层面的小把戏,而是直接研究 AI 栈的底层漏洞,为每个服务定制专属工具链。
Wiz 的结论很直白:没做认证的 AI 工具,暴露在公网上,就当它已经被攻破了。
给普通人两个提醒。
第一,如果你是开发者或者小团队,别把 AI 网关、Agent 服务裸奔在公网上。该加认证加认证,该限权限限权限,出站流量能堵就堵。
第二,别以为”AI 安全”离自己很远。当”钥匙串”成了目标,丢的可能不只是几毛钱算力,是你整个系统的门禁卡。
AI 时代的安全,从”防人乱说话”变成了”防人偷钥匙”。
这场仗,黑客已经认真了。你,该更认真。
留言 0
还没有留言,快来抢沙发