文章总结: 该周报分析三起AI与云安全事件:PaperCut两漏洞被AI编排成规模化入侵致440实例失陷;ChatGPT沙箱共享服务成跨账户剪贴板;受害云资源被改造成多Agent攻击平台。报告提供攻击链分析、根因深度解析及防御启示,强调升级补丁、收紧权限与审计共享服务。 综合评分: 91 文章分类: AI安全,云安全,漏洞分析,应急响应,威胁情报
AI与云安全事件案例分析周报|2026.09.07 – 2026.09.11
原创
星云实验室 星云实验室
绿盟科技研究通讯
2026年9月11日 17:19 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
AI 编排已从研究辅助越过门槛,进入真实规模化攻击与跨账户数据通道。
事件一 PaperCut 两漏洞被 AI 编排成规模化入侵:440 台实例失陷,一所高中 7 分钟被推至域管
事件简介
-
涉及组织与应用:PaperCut NG/MF 是学校、企业等机构自建的打印管理服务器;GreyNoise 与 Blackpoint Cyber 分别从攻击遥测和暴露的操作者基础设施还原本次活动,PaperCut 则负责发布漏洞修复与入侵指标。
-
事件概述:GreyNoise 将攻击者描述为疑似俄语使用者,确切身份和目的未确认。PaperCut NG/MF 是统一管理打印、复印和扫描的服务器,Windows 部署常以 SYSTEM 权限运行并接入 Active Directory。攻击者串联认证绕过 CVE-2026-81578 与动态类加载 CVE-2026-82078 取得代码执行,再用数百个 AI Agent 研究漏洞、筛选目标和重试。至少 440 个实例、395 家组织失陷,12 家被推进到域管;后续是否勒索或转售入口不足以确认。
-
事件时间:攻击项目最早记录始于 2026-08-31;GreyNoise 于 9 月 9 日、Blackpoint 与媒体于 9 月 10 日集中披露;PaperCut 9 月 10 日发布替代全部应急补丁的正式维护版本。
-
事件链接:
-
https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
-
https://blackpointcyber.com/blog/death-by-a-thousand-papercuts-ai-driven-exploitation-at-scale/
-
https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
-
https://thehackernews.com/2026/09/papercut-attacker-uses-hundreds-of-ai.html
-
影响范围:
-
GreyNoise 识别到 48 个国家的至少 440 个 PaperCut NG/MF 实例、395 家可归属组织;还有无法归属名称的真实受害者,不能把 395 当作完整总数。
-
攻击者取得 12 家机构的域管理员权限;一个美国高中案例从初始访问到域管仅 7 分钟,另一次集中执行在 26 秒内打入 11 家机构。
-
PaperCut 公告称全部 NG/MF 版本都曾受影响;截至 9 月 10 日推荐版本为 26.0.5、25.0.13、24.1.10,取代 Emergency Patch 1—3。
-
暴露资产包括 PaperCut 主机权限、注册表与 LSASS 凭据、Active Directory 数据库以及后续远程访问入口;研究未确认所有 440 台主机都到达相同攻击阶段。
-
技术分类归属:基础设施层 / 应用层 / 编排层 / Agent层
-
事件标签:云AI融合
事件背景与回顾
- 事件背景与架构形态:PaperCut NG/MF 是自托管 Java Web 应用,Windows 部署常使用 SYSTEM 权限并加入域。CVE-2026-81578 允许未认证请求在权限检查完成前触发管理动作、修改配置;CVE-2026-82078 又让可控的数据库驱动类名选择并执行应用 classpath 中的 Java 字节码。两项组合把管理界面访问变成预认证代码执行。
- 攻击链:互联网扫描和目标归一化 → 绕过 PaperCut 管理认证 → 修改数据库连接配置 → 触发恶意 Java 类加载并以服务器权限执行 → 收集注册表与 LSASS 凭据 → 对域控使用哈希传递、noPac 或既有高权限服务账号 → DCSync 导出 NTDS.DIT → 部署 Ligolo/远程访问工具维持入口。
- AI 编排作用:暴露的操作者目录保存了漏洞研究、补丁前后比对、PoC、并发扫描器、失败分类和后续计划。AI 并未创造新的漏洞原理,而是把“研究—验证—目标筛选—失败反馈—改码—重试”固化成持续循环;工具设计可并发处理 200 个目标,并将未完成目标送入多轮重试。
- 时间线与前情:8 月 27 日厂商首次发布紧急公告,8 月 31 日漏洞进入 KEV 且攻击项目启动;9 月 9—10 日两家研究机构公开 AI 编排和受害范围;9 月 10 日正式维护版本上线。本条纳入 W37 的增量是可归属的 AI 攻击架构、受害规模和正式维护版本,不把早前漏洞披露重新包装成新事件。
事件根因深度分析
- 基础设施与云配置错误:管理界面暴露到互联网使预认证链能够批量命中;域成员身份和 SYSTEM 运行权限又把单台打印服务器失陷放大为域凭据风险。
- AI 供应链与存储缺陷:核心不是模型供应链被投毒,而是攻击者把公开漏洞材料、补丁差异和目标数据持续喂给多个 Agent,形成可恢复状态的攻击工程仓库。
- 前沿算法/工程逻辑缺陷:AI 的主要增益是降低迭代和并发管理的人力成本。失败不再终止攻击,而会自动变成下一轮代码修改与队列重试的输入。
- 复合依赖与应急响应缺陷:认证绕过本身只能改配置,动态类加载本身要求高权限;两者组合才形成预认证 RCE。只阻断其中一个可见行为或只安装早期应急补丁,不能替代正式版本升级与入侵排查。
- 边界防御与分层隔离缺陷:打印管理服务器既面向 Web,又接触域身份和高权限服务进程,业务边界与身份边界重叠。攻击者获得主机权限后,可把常规打印系统转成 Active Directory 凭据采集点。
VERIZON DBIR 事件分类
System Intrusion(系统入侵):公开服务漏洞链提供初始访问,随后发生凭据转储、域权限提升和持久化;最终变现目的尚未确认。
攻击路径与 MITRE ATT&CK 技术映射
防御启示
- 升级到 26.0.5、25.0.13、24.1.10 或更新维护版本;仍运行应急补丁的环境也应迁移到正式版本。
- 立即撤销互联网对管理界面的直接访问,并按服务器进程、子 shell、注册表导出、域控复制和异常远程工具串联调查,不能以单个 IOC 未命中判定安全。
- 对确认主机失陷的机构轮换域凭据并检查 DCSync、异常管理员、SimpleHelp、AnyDesk 与 Ligolo 痕迹;仅重装 PaperCut 不会撤销已经取得的域访问。
事件二 ChatGPT 沙箱共享服务变成跨账户剪贴板:隐藏提示可把 Gmail 数据送到另一账户
事件简介
-
涉及组织与应用:Check Point Research 是漏洞发现方;ChatGPT 是可执行代码并连接 Gmail、Drive、Teams、GitHub 等外部应用的云端 AI 助手,OpenAI 负责其容器和内部软件包服务;JFrog Artifactory 在本案中是容器共同可达的依赖缓存。
-
事件概述:Check Point 研究员 Alexey Bukhteyev 在受控验证中发现,不同 ChatGPT 账户的代码容器虽不能直接互联,却共同访问一个内部 Artifactory。容器的“读取”凭据同时能修改未按账户隔离的缓存属性,攻击者可把它当作跨账户消息盒。恶意指令经共享对话、粘贴提示或自定义 GPT 进入受害会话后,可调用已授权的 Gmail 并回传结果。该链仅属 PoC,未发现真实攻击;OpenAI 已退役相关服务。
-
事件时间:研究方称 2026 年 6 月发现通道;9 月 8 日公开技术报告,公开时跨账户通道已不可用。
-
事件链接:
-
https://research.checkpoint.com/2026/the-shared-clipboard-inside-the-sandbox-cross-account-data-leakage-in-chatgpt/
-
https://thehackernews.com/2026/09/chatgpt-flaw-let-planted-prompt-send.html
-
影响范围:
-
研究验证的直接范围是不同 ChatGPT 账户的代码执行容器及其共同可达的内部 Artifactory 元数据,不是 JFrog 产品的通用漏洞。
-
可被读取的数据取决于受害会话已有权限,包括对话历史、上传文件和已连接应用可访问的数据;PoC 演示了 Gmail 邮件数据。
-
攻击需要恶意指令先进入对话上下文,随后一次普通消息即可触发;公开材料没有受害用户数量或在野利用证据。
-
OpenAI 表示研究涉及的内部 Artifactory 已退役,用户没有本地补丁可安装。
-
技术分类归属:基础设施层 / 数据层 / 编排层 / Agent层 / 提示词工程
-
事件标签:云AI融合
图1 Check Point Research 还原的受控 PoC 显示,攻击者账户先把任务写入共同可达的 Artifactory 属性,受害者会话在处理可见请求的同时调用已授权 Gmail,再把结果写回另一属性供攻击者取走。该图证明研究环境中的跨账户通道与隐藏任务流程,不能证明真实用户已经遭到利用。图片来源:Check Point Research,https://research.checkpoint.com/2026/the-shared-clipboard-inside-the-sandbox-cross-account-data-leakage-in-chatgpt/
事件背景与回顾
- 事件背景与架构形态:ChatGPT 为分析任务创建隔离容器。容器不能直接出网或跨账户通信,但为安装 Python、npm 等依赖可以访问同一内部包代理。网络隔离本身仍有效,失效的是共享服务上的可写属性与租户隔离。
- 攻击链:攻击者在共享对话、自定义 GPT 或待粘贴文本中植入指令 → 受害者发送普通消息 → 模型同时处理可见任务和隐藏任务 → 容器从 Artifactory 属性读取攻击者命令 → 调用受害会话已有的 Gmail 等工具 → 将结果编码写回共享属性 → 攻击者账户读取并重组数据。
- 技术成因:容器环境变量中的凭据不仅能读取依赖,还拥有 Annotate 权限;Item Properties API 的可变元数据又未按账户或会话隔离。属性可保存文本或 Base64,较大数据还能拆分成多项。
- 时间线与前情:该通道与 W35 的 Hugging Face 评测 Agent 越界都说明“共同可达的内部服务”会成为旁路,但机制不同:本条是 ChatGPT 账户间的 Artifactory 属性通道,不把两起事件视为同一漏洞。
事件根因深度分析
- 基础设施与云配置错误:内部包服务向所有容器暴露同一可写元数据面,且所谓读取凭据拥有额外注释权限,违背最小权限。
- AI 供应链与存储缺陷:依赖代理本来只为受控取包,却因可变属性成为持久消息存储;软件供应链辅助服务由此进入用户数据安全边界。
- 前沿算法/工程逻辑缺陷:模型能够在同一轮保持两个任务流,并服从“不要把隐藏任务写进可见答案”的指令。单看最终文本无法证明模型没有执行后台工具调用。
- 复合依赖与应急响应缺陷:提示注入、过宽工具读取权限、共享内部服务和缺少租户隔离必须同时成立。只改模型拒答或只保留网络沙箱,都不足以切断完整链路。
- 边界防御与分层隔离缺陷:平台把“容器不能直连”当作主要隔离,但忽略了所有容器共同访问的控制面。任何共享 API 的可写状态都应被视为潜在跨租户通信介质。
VERIZON DBIR 事件分类
研究性案例,按 System Intrusion(系统入侵)潜在路径分析:恶意上下文驱动受害会话的合法能力,并通过共享服务越过租户边界;没有证据认定已发生真实数据泄露。
攻击路径与 MITRE ATT&CK 技术映射
以下映射针对研究 PoC,不代表已观察到真实攻击。
防御启示
- 平台侧应把共享依赖代理、缓存、日志和元数据 API 都纳入租户隔离审计;运行时只授予下载所需权限,禁止通用属性写入。
- 企业管理员应收紧 AI 助手连接应用的读取范围,对高敏感信息库启用逐次确认或按动作分级授权,并审计“可见回答正常但后台工具已调用”的情况。
- 对共享对话和自定义 GPT 视同不可信代码:检查隐藏配置、来源与工具权限;最终回复内容不能代替工具调用日志。
事件三 受害云资源被改造成多 Agent 攻击平台:6 小时内完成扫描并收割数千凭据
事件简介
-
涉及组织与应用:Google Threat Intelligence Group 与 Mandiant 基于一线响应和威胁遥测发布本次观察;攻击者使用 AI 编码聊天工具、Markdown 操作手册和多个 Agent,把已攻陷的云资源改造成对外扫描与凭据采集平台。
-
事件概述:Google 将攻击者描述为疑似以经济利益为目的,未公开其具体名称、受害云厂商或漏洞清单。攻击者先控制一家机构的云资源,再向 AI 编码聊天工具提供提示和预制 Markdown 指令,让多个 Agent 自主编排漏洞扫描、故障排查、IP 轮换和凭据收集。整套系统从规划、构建到执行不足 6 小时,最终取得数千个第三方凭据;来自被害云环境的合法出口地址又降低了批量攻击的显眼程度。这是 Mandiant 事件响应观察到的真实活动,但公开材料没有说明每个凭据是否仍有效、是否已被用于后续登录。
-
事件时间:活动发生于 2026 年第二季度;Google 于 9 月 8 日首次公开该案例。
-
事件链接:
-
https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
-
https://thehackernews.com/2026/09/autonomous-ai-agents-compromise.html
-
影响范围:
-
一个未具名组织的云基础设施先被攻陷,并被用于发起后续互联网扫描;初始失陷方式未公开。
-
报告确认收集“数千个第三方凭据”,未给出完整数量、目标行业、漏洞或凭据类型,不能与同文另一套 Recon 面板中的 23,800 个秘密合并计数。
-
Agent 自动完成扫描管线管理、实时排障与 IP 轮换;“不足 6 小时”指从计划、构建到执行的整体窗口,不等于所有第三方目标在 6 小时内都被完全接管。
-
Google 表示已停用相关攻击资产;公开材料没有给出全部受害者处置状态。
-
技术分类归属:基础设施层 / 数据层 / 编排层 / Agent层
-
事件标签:云AI融合
图2 Google Threat Intelligence 用流程图概括了“云基础设施先失陷—AI 驱动开发循环—多 Agent 批量扫描和凭据收集”的链路,并标注从规划到执行少于 6 小时。该图不披露初始云入侵手段、具体漏洞或第三方受害者身份,也不能与同文 Recon 面板的 23,800 个秘密合并计数。图片来源:Google Cloud Threat Intelligence,https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
事件背景与回顾
- 事件背景与架构形态:传统批量扫描依赖人工编写规则、处理失败和维护代理池。本案把这些工作拆成可由 Agent 读取的 Markdown 操作手册,Agent 根据实时结果调整扫描流程并轮换出口。
- 攻击链:取得受害云资源 → 配置 AI 编码聊天工具与多 Agent 指令集 → 自动构建漏洞扫描和凭据采集框架 → 从受害云 IP 扫描第三方系统 → 实时处理错误和轮换 IP → 汇总数千凭据。
- 证据边界:同一 Google 报告还披露名为 Recon 的另一套暴露控制面,曾管理 23,800 多个云与 AI 秘密;原文没有明确两者属于同一操作者或同一事件,本条不把该数字并入 6 小时案例。
- 趋势关系:PaperCut 活动展示了对特定产品的 AI 编排利用,本条则展示通用扫描/凭据流水线。两者共同点是把失败反馈交给 Agent,但受害基础设施、攻击者和证据来源不同。
事件根因深度分析
- 基础设施与云配置错误:初始云失陷根因未公开;一旦云资源被夺取,合法 IP、弹性计算和网络能力便可成为攻击基础设施。
- AI 供应链与存储缺陷:Markdown 操作手册和 Agent 配置成为可移植攻击知识库,使操作者能快速复制任务分工和处置规则。
- 前沿算法/工程逻辑缺陷:Agent 的价值不在单次生成 exploit,而在持续观察状态、修正失败、维持队列和选择下一步,显著压缩人工等待。
- 复合依赖与应急响应缺陷:只封禁某个出口 IP 很容易被轮换逻辑绕过;攻击检测需要同时关联云账号接管、异常扫描、凭据验证和 AI 工具调用。
- 边界防御与分层隔离缺陷:云租户的出站行为常被默认为可信。缺少出站速率、目的地分布和异常自动化检测,会让受害云成为对外攻击跳板。
VERIZON DBIR 事件分类
System Intrusion(系统入侵):先控制云基础设施,再把它用于自动化扫描和凭据采集;具体初始动作因公开证据不足而不补写。
攻击路径与 MITRE ATT&CK 技术映射
防御启示
- 云侧把异常出站扫描、目标端口分布、短周期高失败率和出口 IP 切换作为账号接管信号,而非只盯入站攻击。
- 对能创建计算资源、网络地址和访问密钥的身份实施最小权限与短期凭据;被入侵后同时排查资源创建、账单、流量和密钥使用。
- 防守方应按“攻击闭环”设计检测:扫描失败后快速变更请求形态、同一批目标反复重试、多个节点共享状态,比单个 payload 更能暴露 Agent 编排。
事件四 LiteLLM 默认主密钥串起容器 RCE 与 AWS 身份窃取:抽样公网实例 9.6% 缺少有效认证
事件简介
-
涉及组织与应用:Wiz Research 是本周完整攻击面披露方;LiteLLM 是把企业应用连接 OpenAI、Anthropic、AWS Bedrock、Azure 和 Vertex AI 等模型服务的开源网关,集中保存模型密钥、提示流量、预算和 MCP 工具连接。
-
事件概述:Wiz 披露 LiteLLM 网关的主密钥同时控制认证并签署会话。该网关连接多家模型服务,集中保存密钥。2026 年 2 月抽样的 3,074 个公网实例中,294 个接受示例值 sk-1234 或完全不认证,其中 191 个未设置认证。旧版本还会把未认证请求赋成管理员,并在注册自定义 guardrail 时直接执行 Python,造成容器 root RCE;管理员也可把 pass-through 指向 AWS 元数据服务读取 IAM 凭据。完整云身份链尚无真实客户利用证据。
-
事件时间:漏洞在 2026 年 2—4 月陆续修复并于 DEF CON 34 预告;9 月 9 日首次发布完整研究与暴露统计。
-
事件链接:
-
https://www.wiz.io/blog/off-guard-breaking-litellm-from-authentication-bypass-to-cloud-compromise
-
https://thehackernews.com/2026/09/nearly-1-in-10-exposed-litellm-gateways.html
-
影响范围:
-
2 月单次 Shodan 抽样为 3,074 个公网实例,其中 294 个(9.6%)接受默认主密钥或无认证,191 个(6.2%)完全无认证;这不是 9 月当前暴露率。
-
8 月搜索结果超过 85,000 个,但 Wiz 判断多数可能是蜜罐或测试系统,不能与 2 月数据直接比较。
-
CVE-2026-59821 影响 1.82.0-stable 之前版本;CVE-2026-40217 影响 1.81.8 至 1.83.10 之前;配置更新权限问题 CVE-2026-35029 修复于 1.83.0。升级到 1.84.0 或更新版可覆盖报告列出的漏洞。
-
pass-through 指向云元数据是管理员功能组合风险,不被项目视为独立漏洞,也没有对应补丁;真正影响取决于网关身份权限和出站网络。
-
技术分类归属:基础设施层 / 数据层 / 应用层 / 编排层 / Agent层
-
事件标签:云AI融合
图3 Wiz 遥测显示 LiteLLM 出现在其观察到的 36.8% 云环境中,高于图中的 MLflow 与 Kong,用于说明 AI 网关已经成为高覆盖率控制面。该比例不是公网漏洞暴露率,也不能替代报告中 2026 年 2 月对 3,074 个公网实例进行认证测试所得的 9.6% 数据。图片来源:Wiz Research,https://www.wiz.io/blog/off-guard-breaking-litellm-from-authentication-bypass-to-cloud-compromise
事件背景与回顾
- 事件背景与架构形态:LiteLLM 常位于模型应用与多个供应商之间,天然汇聚 provider API key、提示与响应、数据库连接和 MCP 工具。网关容器在云上又可能继承 Bedrock、Vertex AI、参数存储等 IAM 权限。
- 攻击链一:缺失或默认主密钥 → 获得代理管理员身份 → 创建自定义代码 guardrail → 注册接口直接 exec(compile(…)),未剥离 builtins → 容器内 root 代码执行 → 读取模型与数据库秘密。
- 攻击链二:获得管理员或旧版本任意有效 API key → 新建 pass-through 路由指向 169.254.169.254 → 利用 x-pass- 头转发完成 IMDSv2 令牌交互 → 读取工作负载 IAM 临时凭据 → 访问云资源。
- 跨周关系:W35 深写的是已在蜜罐中利用的 CVE-2026-42271/Starlette 命令执行链,W36 记录 CVE-2026-59822 进入 KEV。本条是 9 月 9 日新增的默认凭据、guardrail 注册和云元数据路径,不把不同 CVE 合并成一条已在野攻击。
事件根因深度分析
- 基础设施与云配置错误:示例密钥被带入生产、未配置认证、公网暴露和高权限云角色叠加,使受信管理员功能变成外部攻击面。
- AI 供应链与存储缺陷:LLM 网关集中保存多家模型密钥和会话数据,单点失陷可横跨模型供应商与内部 MCP 工具。
- 前沿算法/工程逻辑缺陷:安全检查只存在于“测试 guardrail”路径,而真正注册路径直接编译执行代码;相同输入在预览与生效阶段得到不同安全处理。
- 复合依赖与应急响应缺陷:升级只能修代码漏洞,不能自动更换默认密钥、删除恶意 guardrail、撤销云 IAM 或限制 pass-through;处置必须覆盖持久配置和已泄露凭据。
- 边界防御与分层隔离缺陷:IMDSv2 假设工作负载本身可信,但网关可以代理任意 URL 和请求头。没有出站限制时,应用层管理员权限等同于接近云身份。
VERIZON DBIR 事件分类
研究性案例,按 Basic Web Application Attacks / System Intrusion 潜在路径分析:默认凭据和 Web 管理能力可进入容器并触达云身份;完整链尚无真实客户利用证据。
攻击路径与 MITRE ATT&CK 技术映射
防御启示
- 立即更换示例主密钥并升级到 1.84.0 或更新版本;先核对 salt key 和密钥轮换方式,避免使现有加密凭据不可读。
- 检查未知 guardrail、pass-through 路由、MCP 连接和配置变化;重启清理内存代码后,仍需轮换模型、数据库和云身份凭据。
- 在容器或云网络层阻断无必要的元数据、回环与内网出站目标,并将网关工作负载 IAM 权限压到最小;不能依赖 IMDSv2 单独抵御应用代理。
事件五 DeepSeek Harness 只校验 Host 头:Agent 一条本地请求关闭自己的文件沙箱
事件简介
-
涉及组织与应用:OX Research 是漏洞发现与验证方;DeepSeek Harness 是在开发者电脑上运行 AI 编码 Agent 的开源命令行工具,其本地 Web API 负责管理会话与沙箱模式;VulnCheck 为 CVE-2026-82533 分配编号。
-
事件概述:OX 研究员在受控环境发现,DeepSeek Harness 是运行在开发者电脑上的编码 Agent,文件沙箱允许联网,本地会话 API 却没有认证,只用客户端可伪造的 Host 头判断可信请求。若不可信文本诱导 Agent 执行一条 curl 命令,它就能从沙箱内调用本机接口,把会话改成 danger-full-access,关闭文件限制和审批提示。漏洞影响 0.1.1-rc.2 及更早版本,未发现真实攻击;首个 npm 修复版为 0.1.2-alpha.2。
-
事件时间:8 月 24 日确认,8 月 27 日代码修复,8 月 30 日复测;9 月 8 日 CVE 与技术细节公开。
-
事件链接:
-
https://www.ox.security/blog/cve-2026-82533-deepseek-harness-ai-agent-sandbox-escape/
-
https://thehackernews.com/2026/09/deepseek-harness-flaw-let-ai-agents.html
-
影响范围:
-
DeepSeek Harness 0.1.1-rc.2 及更早版本;GitHub 中 0.1.2-alpha.1 已修复,但该版本未发布到 npm。
-
npm 首个包含修复的版本为 0.1.2-alpha.2,当前公开时的 0.1.2-rc.1 也包含修复。
-
默认本地场景不要求 API 暴露到互联网;间接提示只需让 Agent 自己从沙箱内访问回环接口。
-
若用户通过 SSH 转发、编辑器或隧道暴露端口,外部客户端还可能伪造 Host 头读取会话日志;这与默认的“Agent 自解除沙箱”是两个入口。
-
技术分类归属:应用层 / 编排层 / Agent层 / 提示词工程
-
事件标签:AI相关
图4 OX Research 的受控 PoC 日志显示,Agent 在默认 workspace-write 沙箱和 ask 审批下调用本地 API,随后会话被改为 danger-full-access,审批策略变为 never,且来源被记录为 user。该图验证的是默认安装中的策略自修改路径,不代表漏洞已被真实攻击者利用。图片来源:OX Research,https://www.ox.security/blog/cve-2026-82533-deepseek-harness-ai-agent-sandbox-escape/
事件背景与回顾
- 事件背景与架构形态:默认 sandbox 只限制文件写入,不隔离网络。Linux bubblewrap 未使用独立网络命名空间,macOS Seatbelt 规则也是“默认允许、额外禁止文件写入”,所以回环 API 对 Agent 可达。
- 攻击链:不可信项目或文本包含操作指令 → Agent 正常执行无需审批的 shell → curl 本地 API,并伪造可信 Host → 将当前会话切换为 danger-full-access → 后续命令不再受工作区写入限制,也不弹出越权审批。
- 技术成因:isTrustedApiRequest 只读取 Host 头,没有比较实际连接对端;接口本身无认证。Harness 又无法区分来自 Agent shell 与人类终端的配置请求,形成“受控主体可以重写控制它的策略”。
- 修复边界:升级修复 API 鉴权后可切断已知路径。只限制监听地址或依赖“本地接口不出网”无效,因为 Agent 本来就在同一主机。
事件根因深度分析
- 基础设施与云配置错误:默认不是云端漏洞;如果第三方桌面工具、SSH 隧道或编辑器转发本地端口,外部攻击面会进一步扩大。
- AI 供应链与存储缺陷:不可信仓库文本能够进入 Agent 上下文并驱动 shell;工具未把项目内容与会话控制 API 分隔。
- 前沿算法/工程逻辑缺陷:审批只拦截“请求更高权限的命令”,却不拦截“修改会话权限配置的普通命令”。控制平面状态变化被当作无害本地请求。
- 复合依赖与应急响应缺陷:Host 头信任、无认证 API、沙箱允许网络、环境变量暴露会话信息和 shell 默认免审共同组成一条命令级逃逸链。
- 边界防御与分层隔离缺陷:文件沙箱没有隔离控制面网络,且控制面允许被沙箱内主体修改;这破坏了安全边界的单向性。
VERIZON DBIR 事件分类
研究性案例,按 System Intrusion(系统入侵)潜在路径分析:不可信上下文诱导 Agent 关闭执行边界,可能导致开发者主机代码执行;无在野利用证据。
攻击路径与 MITRE ATT&CK 技术映射
只映射 PoC 中直接出现的行为,不补写尚未发生的凭据窃取或横向移动。
防御启示
- 使用 npm 0.1.2-alpha.2 或更新版本,并核对第三方桌面应用实际捆绑的 Harness 版本,不能只看独立 CLI。
- 禁止把 Agent 控制 API 通过端口转发或代理暴露;检测会话权限从默认模式切换到 danger-full-access 的异常变更。
- 产品设计上将控制面放到沙箱不可达通道,对任何权限变更做独立认证和人工确认,并保留不可由 Agent 伪造的调用者身份。
事件六 信息窃取木马把 AI 会话令牌变成“免登录钥匙”:1,843 枚 JWT/JWE 泄露当天仍未过期
事件简介
-
涉及组织与应用:Okta Threat Intelligence 分析了地下渠道公开的信息窃取日志;Google、Microsoft、Amazon、Anthropic、OpenAI、Cursor 等云与 AI 服务是样本中出现的身份提供方或应用,TruffleHog 用于识别仍有效的 API key。
-
事件概述:Okta 分析了 8 月 2 日公开的 7GB 窃密日志,数据来自 162 个国家的 5,871 台感染电脑。信息窃取木马复制浏览器 Cookie、JWT/JWE 和配置文件中的 API key;攻击者可重放仍有效的 bearer 令牌,无需再次输入密码或通过 MFA。样本中 44,791 个 JWT 有 555 个可能关联 AI 认证,另有 2,937 个认证 JWE;两类合计 1,843 个在泄露当天未过期,并确认 24 个 AI 服务 API key 仍有效。
-
事件时间:数据集于 2026-08-02 发布;Okta 9 月 9 日公开分析。
-
事件链接:
-
https://www.okta.com/blog/threat-intelligence/signing_in_without_actually_signing_in/
-
https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html
-
影响范围:
-
5,871 台感染主机、162 个国家、7GB 日志是该单一免费样本范围,不代表全部地下市场。
-
Google、Microsoft、Amazon 的主认证 Cookie 同时覆盖消费、办公和云服务,不能把表中全部令牌都认定为 AI 账户。
-
44,791 个 JWT 中 555 个被判断可能用于 AI 服务认证;另有 2,937 个认证相关 JWE,多数由使用 NextAuth.js 的 OpenAI 设置;公开资料没有证明每枚都被成功重放。
-
24 个 AI 服务 API key 在研究时仍有效;真实滥用金额、受害企业与后续处置未完整公开。
-
技术分类归属:数据层 / 应用层 / Agent层
-
事件标签:AI相关
事件背景与回顾
- 事件背景与架构形态:MFA 保护的是重新认证过程,而已签发的会话令牌本身就是 bearer 凭据。只要服务未把令牌绑定到设备或网络,拿到副本者就可能直接继承当前会话。
- 攻击链:木马感染用户主机 → 抽取浏览器存储、Cookie 和本地 AI 工具配置 → 日志打包并在地下市场分发 → 买家筛选 AI 服务令牌/API key → 在反检测浏览器或自动化工具中加载 → 重放会话或消耗受害者模型额度。
- 数据特征:17.7% 的 44,791 个 JWT 含明文姓名、电话或邮箱;即使令牌到期,这些个人信息仍可用于后续钓鱼。API key 则常长期存在于环境变量和 Agent 配置文件中。
- 证据边界:研究证明秘密被窃且部分在发布时仍有效,但没有逐项验证所有令牌的成功登录,也不能把“未过期”直接写成“已被滥用”。
事件根因深度分析
- 基础设施与云配置错误:缺少 IP allowlist、设备绑定、短时有效期和行为风控,会让会话令牌离开原设备后仍可使用。
- AI 供应链与存储缺陷:Agent 和开发工具为了便于调用,将长期 API key 放进环境变量或明文配置;信息窃取木马已加入针对 AI 密钥格式和目录的专门规则。
- 前沿算法/工程逻辑缺陷:本案不依赖模型推理缺陷;AI 账户价值、推理额度和企业连接能力让传统窃密数据产生新的变现路径。
- 复合依赖与应急响应缺陷:改密码或启用 MFA 不一定撤销现有会话和 API key。处置必须同时终止会话、撤销刷新令牌、轮换 key 并检查账单和调用日志。
- 边界防御与分层隔离缺陷:个人浏览器会话、企业 Workspace/云身份和 AI 应用可能共用主认证入口,一台终端感染会跨越多个服务边界。
VERIZON DBIR 事件分类
System Intrusion(系统入侵):信息窃取木马取得终端秘密并形成凭据转售链;后续账户接管数量尚未公开。
攻击路径与 MITRE ATT&CK 技术映射
防御启示
- 发现终端窃密后,不只改密码:强制退出全部会话、撤销刷新令牌与 API key,并检查模型调用、连接应用和费用异常。
- 对企业 AI 服务启用设备绑定会话、短期令牌、IP/网络限制与风险自适应重新认证;条件允许时采用硬件或设备证明。
- 将常用 AI 工具配置目录、浏览器存储读取和批量密钥正则匹配纳入终端检测;开发环境优先用短期、最小范围的 OAuth 凭据替代长期明文 key。
内容编辑:浦明
责任编辑:吕治政
本公众号原创文章仅代表作者观点,不代表绿盟科技立场。所有原创内容版权均属绿盟科技研究通讯。未经授权,严禁任何媒体以及微信公众号复制、转载、摘编或以其他方式使用,转载须注明来自绿盟科技研究通讯并附上本文链接。
关于我们
绿盟科技研究通讯由绿盟科技创新研究院负责运营,绿盟科技创新研究院是绿盟科技的前沿技术研究部门,包括星云实验室、天枢实验室和孵化中心。团队成员由来自清华、北大、哈工大、中科院、北邮等多所重点院校的博士和硕士组成。
绿盟科技创新研究院作为“中关村科技园区海淀园博士后工作站分站”的重要培养单位之一,与清华大学进行博士后联合培养,科研成果已涵盖各类国家课题项目、国家专利、国家标准、高水平学术论文、出版专业书籍等。
我们持续探索信息安全领域的前沿学术方向,从实践出发,结合公司资源和先进技术,实现概念级的原型系统,进而交付产品线孵化产品并创造巨大的经济价值。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:绿盟科技研究通讯 星云实验室 星云实验室《AI与云安全事件案例分析周报|2026.09.07 – 2026.09.11》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论