ARTICLE · 1025828
Mandiant:AI编程助手被劫持,蠕虫横传100
Mandiant:AI编程助手被劫持,蠕虫横传100
Mandiant在9月发布的《AI Risk and Resilience 2026》报告里,披露了一家SaaS厂商的真实入侵:起点是一个被劫持的AI编程助手会话,终点是约100个内部仓库被蠕虫横向感染、仓库秘密与专有源码被自动外发。
把这条链拆开看,每一步用的都不是新漏洞,而是研发日常流程被攻击者骑上:助手推荐、人工点确认、依赖进入安装路径、终端上的长期令牌没隔离。
这条链是怎么走通的
攻击者先控制开发者正在使用的AI编程助手会话,让助手向开发者推荐一个外部包。开发者接受建议从PyPI装了下来——这个包是投毒的,落地就是窃密木马。
木马在开发终端收割GitHub OAuth令牌,随后自传播的Shai-Hulud蠕虫用这些令牌横向感染约100个内部仓库,自动窃取仓库秘密、把专有源码外发;投毒包还进入了官方命名空间,下游有人安装就二次感染。
值得注意:报告没有说助手产品本身有漏洞。被利用的是"AI建议→人工接受→进入安装路径"这条决策通道,加上长期凭据暴露把横传半径放大。整条链见下图。
今天就能对照核查的三个面
凭据与扩展隔离:开发终端不留裸API密钥和长期OAuth令牌。它们既是蠕虫的燃料,也是攻击者的战利品——助手和扩展能读到的,就当攻击者也能读到。
依赖安装路径:把依赖流量收进内部制品仓库(报告举例Artifact Registry),在IDE或CLI挂校验钩子,对AI推荐的第三方包做校验和与白名单校验——AI说的包,也要验过再装。
仓库令牌权限:高权限令牌最小化并定期轮换,限制工作站出网。报告还有一句话值得抄进制度:把AI编程助手和MCP服务器当特权会话管理。
边界
这是Mandiant披露的单个真实案例,厂商匿名,规模与损失数字未披露,"约100个仓库"为报告口径。各团队是否暴露取决于在用助手、扩展与令牌保管方式,本文不推定任何读者已命中。报告原文见来源。
信息来源
Google Cloud(Mandiant)|AI Risk and Resilience 2026(2026年9月): https://cloud.google.com/security/resources/ai-risk-and-resilience-2026
The Hacker News|对Mandiant AI编程助手会话劫持案例的报道(2026-09-16): https://thehackernews.com/2026/09/attacker-hijacks-ai-coding-assistant.html