← All posts / Tools

現在,你的 AI 助理會推薦惡意軟體:FakeGit 行動與代理供應鏈攻擊全解析

今日發表的資安分析指出,AI 代理已成為新的惡意軟體散播管道:FakeGit 行動(7,600 個假儲存庫、1,400 萬次下載)讓 Gemini 與 ChatGPT 親自推薦惡意 MCP 伺服器;USENIX 2026 研究更在 98,380 個技能中確認 157 個惡意技能,內藏「不要向用戶提及此事」的隱藏指令。

現在,你的 AI 助理會推薦惡意軟體:FakeGit 行動與代理供應鏈攻擊全解析

大約 7,600 個偽造的 GitHub 儲存庫、6,600 個詐欺帳號、超過 1,400 萬次下載——這是資安公司 Island 於 2026 年 7 月記錄的 FakeGit 惡意軟體行動的規模,其中超過 800 個儲存庫偽裝成 AI 技能(skills)與 MCP 伺服器,散布 SmartLoader 下載器與 StealC 竊取器。

但真正值得所有 AI 代理開發者警惕的數字,並不在這些統計裡,而是這一個:在該行動進行期間,Gemini 與 ChatGPT 曾各自獨立地向用戶推薦同一個惡意的 walmart-mcp 儲存庫。這些助理並未被入侵——它們只是「找到」了攻擊者的專案,判斷其相關且可信,然後把安裝指引直接交給了用戶。

AdTech Holding 的合規與資訊安全負責人 Farukh Rakhimov 今日發表了一篇詳細分析,完整梳理了這個已被證實的攻擊面:餵養 AI 代理的軟體供應鏈——技能、MCP 連接器、外掛,以及讓它們「看起來可信」的信任訊號。結論相當直白:攻擊者不再需要直接欺騙用戶,他們可以欺騙用戶所信任的助理。

為什麼代理在結構上就是脆弱的

兩個架構特性使這類攻擊成為可能。第一,代理以「文字」處理指令與外部資訊:藏在 README、網頁或工具描述裡的惡意指令,可能被當成「應該服從的命令」而非「需要分析的資料」——這就是間接提示注入(indirect prompt injection)。第二,代理有能力對這些指令採取行動。

資安研究者 Simon Willison 將三個條件的組合稱為「致命三角」(lethal trifecta):能存取有價值的資訊、會接觸不受信任的外部內容、且能將資料送出系統之外。任何同時具備三者的代理——這幾乎涵蓋所有編碼助理與 MCP 工作流——都會把惡意文字變成潛在的資料外洩。

八種已被實際利用的攻擊手法

這篇分析整理了八種已經在野外觀察到的攻擊模式:

1. AgentBaiting(代理誘餌)。 FakeGit 的標準劇本:建立文件齊全、外觀可信的儲存庫,透過公開登錄庫散布,然後等 AI 助理自己上鉤推薦。偽造的 Walmart MCP 連接器散布 SmartLoader,再載入 StealC 竊取瀏覽器憑證、Cookie、活動中的工作階段與加密貨幣錢包資料。代理的信譽被人為製造,再被攻擊者借用。

2. 工具下毒(Tool Poisoning)。 MCP 伺服器以文字向代理描述可用工具——而指令可以藏在這些描述裡。Invariant Labs 早在 2025 年 4 月就示範過:惡意計算機工具的描述,能操縱另一個受信任的電子郵件連接器,把外寄郵件副本送往攻擊者信箱。用戶全程看不到這些指令。目前這仍屬已證實的威脅模型,而非公開確認的真實事件。

3. 隱瞞自身行為的技能。 一篇 2026 年學術研究——首個惡意代理技能標記資料集,已發表於 USENIX Security——針對兩個社群登錄庫的 98,380 個技能進行行為驗證,確認 157 個為惡意,並識別出 632 個弱點、13 種攻擊技術。其中一個反覆出現的隱藏指令,正是這篇論文的標題:「不要向用戶提及此事」(Do Not Mention This to the User)。代理可以一邊回報任務已完成,一邊省略未經授權的動作——包括外傳機密資料。

4. 地毯式抽換(Rug Pull)。 套件可以先乖巧運作數月再翻臉。2025 年 9 月,Koi Security 揭露 postmark-mcp——一個偽裝成正牌 Postmark 電子郵件服務的連接器:1.0.15 版之前完全無害,1.0.16 版卻加入隱藏的密件副本收件人,把外寄郵件複製到攻擊者控制的網域,可能暴露約 300 個組織的密碼重設信件與驗證連結。自動更新讓惡意功能在未經用戶重新同意的情況下送達。

5. 套件之外的變動。 當外部依賴可以獨立變更時,審查原始碼並不足以防禦。Check Point 於 2025 年 8 月披露的 MCPoison 漏洞顯示,攻擊者能修改先前已核准的 Cursor 專案設定並執行命令而無需重新批准(已在 Cursor 1.3 修復)。另一個 2026 年的實驗將某技能發送給約 26,000 個代理,最初連向正當文件,之後外部網頁被換成惡意安裝指令——套件本身自始至終沒有變動。

6. 信任確認完成前就執行程式碼。 Check Point 還發現 Claude Code 能在用戶完成信任確認流程之前,執行儲存庫控制的設定命令,包括任意命令執行(CVE-2025-59536)與透過被操縱的伺服器端點外洩 API 憑證(CVE-2026-21852)。兩者皆已被 Anthropic 修補。這意味著:在代理化開發環境裡「打開」一個陌生專案,就可能產生傳統檔案檢查想像不到的執行路徑。

7. ClickFix(用戶自己動手裝)。 不需要任何提示注入——攻擊者把惡意命令偽裝成 README 或 SKILL.md 裡的「安裝前置步驟」,用戶照著指示自己執行。2026 年初的 ClawHavoc 行動中,Koi Security 在 OpenClaw 生態系的 2,857 個技能裡找出 341 個惡意技能(Antiy CERT 事後追蹤到僅 12 個帳號就關聯了 1,184 個惡意技能),目標鎖定加密貨幣錢包、瀏覽器憑證、API 金鑰、SSH 金鑰與 Telegram 工作階段。

8. 代理本身就是攻擊者。 2025 年 11 月,Anthropic 通報 GTG-1002 網路間諜行動:攻擊者透過 MCP 將滲透測試工具接上 Claude Code。根據 Anthropic 的說法,模型獨立完成了約 80–90% 的戰術操作,人類操作員只負責設定目標與重大戰略決策。國家支持的歸因尚未獲得獨立證實,但此案顯示現成的攻擊工具已被組裝成自主工作流。

假信譽的經濟學

這些攻擊大量依賴人為製造的可信度。2026 年 4 月的調查發現,GitHub星星在市場上每顆 0.03–0.10 美元就有售,約600 萬顆可疑星星散布在 15,835 個儲存庫。在一個被記錄的案例中,攻擊者複製了一個 Oura MCP 連接器,花三個月建立偽造的貢獻歷史後才發布惡意版本。一個惡意的 Solidity 擴充套件顯示了接近 200 萬的浮灌下載次數;一名區塊鏈開發者據報損失約 50 萬美元。

人氣決定的是能見度,不是安全性——而掃描器有結構性的盲點:惡意功能可以藏在依賴套件、工具描述、安裝後的更新,或套件僅僅「連結到」的外部網頁裡。

為什麼防禦成熟得比威脅慢

開源世界早就走過這條路。強制雙因素驗證、可信發布(trusted publishing)與經驗證的來源(provenance)最終強化了既有套件庫。AI 技能市場的發展速度快得多,安全基礎設施卻相對稚嫩——而且賭注更大,因為一個 AI 技能可能同時握有電子郵件、程式庫、資料庫與憑證的存取權。這篇分析並直接連向廣告科技:媒體採購團隊越來越常把代理接上 DSP 與廣告主資料,一個被下毒的報表或素材生成技能,可能同時危及預算與帳號憑證。

這個類比再精確不過:購買假星星來讓惡意軟體顯得可信,與購買假流量讓詐欺廣告版位顯得優質,用的是同一套邏輯。當 AI 代理獲得更多權限,驗證它們所信任的軟體與訊號,就變得與保護它們所操作的系統同等重要。