你每日依赖的AI助手,正被黑客变成攻击你的跳板。

安全公司Island的研究人员追踪一个代号“AgentBaiting”的新型恶意活动时发现,攻击者利用开发者对AI工具的信任,创建了约7600个恶意代码仓库,其中超过800个伪装成AI技能包或模型上下文协议(MCP)服务器。这些项目被整齐地陈列在公共AI注册表和目录中,等待着毫不知情的用户上钩。

打开网易新闻 查看精彩图片

Island在一份与Cyber Security News分享的报告中指出,幕后推手通过约6600个虚假账号构建了这一庞大的欺骗网络。这并非零散的骚扰式攻击——仅在大约200个活动仓库中,研究人员就监测到超过1400万次从发布资源中下载的行为。真正让人警觉的,是这场攻击的势头:这波AI主题的恶意项目从今年3月开始加速,4月达到顶峰,同一时期,恶意项目在公开AI目录中出现了超过600次。

一个伪装成“企业级集成”的陷阱

具体来看一个名为“45d5r/databricks-mcp-server”的仓库。它的文档煞有介事地宣传着企业级集成功能,并堂而皇之地提供下载按钮。然而,用户点击下载的ZIP压缩包里,并没有安放任何与Databricks或MCP服务器相关的软件,而是藏着一个命令启动器、一个经过重命名的LuaJIT风格运行时,以及一份被伪装成文本文件的混淆Lua程序。一旦运行了那个看似无害的启动器,藏在幕后的恶意载荷就会被激活,而非安装用户预期的MCP服务。

研究员还发现,这套攻击框架的变种具备了更隐蔽的存活能力。它可以隐藏自己的控制台窗口,通过存储在Polygon智能合约中的特定值来定位其指令服务器,创建计划任务实现持久化驻留,并从GitHub上取回后续的加密攻击阶段。这些步骤链条的最终指向,是将StealC这类信息窃取木马注入到另一个系统进程中,延续着窃取登录凭证和数据的行为。这与此前关于StealC基础设施被打击的报告所描述的情况一脉相承。

信心骗局:从拷贝项目到刷出“可信”数据

AgentBaiting的成功建立在精心布置的信任感之上。攻击者在背后进行的是一场“信心造假”工程:直接拷贝热门开源项目的代码,创建高仿账号,配上足以假乱真的说明文档,再刷出看起来还算体面的点赞或星标数量。有一个诱饵直接冒用了知名Claude技能合集的名字和定位,而它提供的下载链接,经确认就是包含SmartLoader的恶意ZIP压缩包。这种手法与早期利用GitHub传播恶意软件的行为如出一辙,都是利用了开发者对熟悉工作流的下意识信任。

这些诱饵的厉害之处在于,它们精准地瞄准了日常工作。无论是邮件处理、即时通讯、数据分析、构建系统、云服务配置还是其他开发者工具,这些恶意项目的名称都让人感觉下载它们是理所应当的——而非可疑行为。Island的分析显示,有62个恶意仓库被设计成面向企业内部或开发者专用场景,而近三分之二的MCP诱饵声称能够连接云服务、数据库或各种API。

最危险的下载,可能不由你发起

AgentBaiting改写了威胁的触发逻辑。想象一个场景:你的AI编程助手在帮你搜索可用工具时,自动发现并推荐了这个伪装精良的恶意项目。受害者根本不需要收到一封钓鱼邮件或点击一个恶意链接,一次常规的AI功能检索,就可能让机器主动将风险呈现在你面前。从“用户去发现危险”到“危险被推荐给用户”,攻击路径的这份转折,是这800个虚假技能包背后最值得警惕的信号。