日報
AI 產業新聞
每日更新

全球人工智慧產業每日要聞 — 由黃紹麟編選摘要,每天從 100 多則新聞精選 6 則。

104
累積集數
791
則深度解讀
6
大追蹤分類

AI代理自動執行惡意網頁程式碼,逾百家企業網站中招,Fortune 500亦未倖免

2026-08-28 · 來源:Ars Technica Technology
幫你做功課
發生什麼事

以色列隱身新創研究人員掃描6,214個域名,在8,265個llms.txt文件中發現120個指向未註冊套件或域名;研究人員搶先註冊空域名並放置概念驗證程式碼,不到一小時即收到Fortune 500企業回報,最終數十家企業受影響;Claude、OpenAI Codex、Nous Research Hermes均被確認自動執行了這些程式碼,至少一個真實網站同時引導訪客至真實惡意軟體。

為什麼重要

這不是技術漏洞,而是信任架構的破洞:AI代理把廠商文件當真理照單全收,現行企業安全機制完全沒有覆蓋這條供應鏈攻擊面;隨著coding agent快速滲透企業每一層,下一個攻擊者只需要搶到一個空域名就能複製整條攻擊鏈。

每天精選 6 則要聞、一則產業名人訪談,五分鐘跟上。

這是一個安全漏洞,發現得剛剛好——早到還能補救,晚到已有真實企業受害。

以色列一家隱身新創的研究人員掃描了6,214個域名,對象涵蓋國防承包商、Fortune 500企業與大型科技公司。他們在這些網站上找到8,265個llms.txt與llms-full.txt文件,其中120個——各屬不同網站——指向未被任何人註冊的程式碼套件或域名。這個空檔,正是攻擊的切入口。

llms.txt是個新興網路慣例,用來給AI代理讀取,功能等同於告訴搜尋引擎如何爬網站的robots.txt,只是受眾換成了語言模型和自動化代理。問題在於:這些文件的內容,代理幾乎照單全收。

研究人員親手示範了這條攻擊鏈的可行性。他們註冊了幾個原本無人持有的域名,並在上面放了一段概念驗證程式碼,凡執行的機器都會向他們的伺服器發出回報信號。不到一小時,第一筆來自Fortune 500企業的回報就進來了。最終,他們收到了幾十筆回應——有的來自大型企業,有的來自新創——並透過每次安裝的父進程鏈追溯到具體執行者:Anthropic的Claude、OpenAI的Codex、以及Nous Research的Hermes均在其中。更糟的是,至少有一個配置錯誤的真實網站,正在把訪客——不管是人還是AI代理——引向真實的惡意軟體,而非概念驗證程式碼。

這件事的核心問題,研究人員Alon Hertz說得很直白:「信任模型壞了。代理把廠商文件當成真理,不質疑——監督它們的人類也一樣。」

對企業主管而言,這個漏洞的危險性不只在技術細節,而在結構性的擴張速度。AI代理正在快速滲透企業的每一層——SaaS應用、雲端基礎設施、端點裝置——而這條供應鏈攻擊面的防護機制,根本還沒跟上。說白了就是:你的工程師在用Claude或Codex寫程式、裝套件,代理讀到一份看起來像正牌文件的llms.txt,就可能自動執行一段你從來沒授權過的程式碼。

這個漏洞和「駭客寫了一個很複雜的木馬」是兩回事。它利用的不是系統的弱點,而是人和代理共同的信任慣性——供應鏈文件本來就應該被執行,沒有人設計了一道閘門去問「這個套件是誰的?」Anthropic、OpenAI和Nous Research在報導截稿前均未回應置評請求。

這件事不是孤立的研究報告,而是對當前AI代理部署方式的一記具體警告。目前企業導入coding agent的速度比安全框架的建立速度快得多,而這種非對稱,正是攻擊者的機會窗口。下一個在llms.txt藏惡意指向的人,不需要技術多高明——只需要比研究人員先搶到那個空域名。

電子報訂閱 ・ NEWSLETTER

看完今天的,讓明天的自己送上門

每天精選 6 則要聞、一則產業名人訪談,五分鐘跟上。

已出刊 104 期 ・ 隨時可退訂

原文出處
原文標題 Claude, Codex, and Hermes installed unowned code inside corporate networks
媒體來源 Ars Technica Technology
發布日期 2026-08-27
閱讀原文 ↗