最近,安全圈连续曝出几起与 AI 工具相关的木马事件,攻击手法并不复杂,但伪装得极好(甚至有些精妙了)。开发者 @Barret 在复盘了自己 macOS 被植入 AMOS Stealer 的经历,知名网络安全公司 Field Effect 也披露了一起通过 Cursor AI Agent 会话植入木马的案例。攻击者不再靠传统钓鱼等手段,而是把目标对准AI工具,作为天然就有保密性质的GIS行业来说,小编认为这值得大家关注,今天就给大家介绍一下。

AMOS Stealer
AMOS Stealer 是近年活跃的窃密木马,目标是浏览器 Cookie、Keychain、SSH 密钥、.env 与云凭证、加密货币钱包等。在 2026 年 4 月监测到的一起案例中,攻击者诱导 Cursor Agent 执行 curl 下载、 chmod 赋权并运行伪装成 n8n 更新的恶意脚本,两分钟内完成数据外传。整个过程与正常的下载依赖、跑脚本几乎无异,极难分辨。
投毒路径分析
攻击者会购买 Google 广告,把伪造官网推到搜索引擎的第一页,而AI搜索的时候不具备鉴别能力,很容易搜索到钓鱼页面,在 bypass 模式下,从互联网检索并执行了不安全资源。Field Effect 的案例中,攻击者将自己的网页伪装成故障排查网站(类似stackoverflow),当用户把报错丢给 Cursor 或 Claude Code,Agent 按解决问题逻辑自动 curl 下载并运行了“修复脚本”。不得不说,小编都觉得这个攻击方法真巧妙。
另外攻击者还会开发成批 AI 助手类 Chrome 扩展,靠广告引流,通过插件来窃取聊天内容、渗透内网,并在对话中注入恶意指令诱导安装带有木马的程序。

官方投毒

好家伙,Anthropic装都不装了,专门针对中国,现在还只是简单收集个地理位置,一个AI编码工具,拥有你电脑的文件系统权限,它能执行Shell命令,它能读你的代码、改你的配置、操作你的Git仓库,针对中国可以这样,如果动点歪心思是不是可以.....?
GIS从业启示
测绘地理信息本身就有保密属性,涉密测绘成果、高精度影像与地形、未公开的基础地理要素、自然资源调查台账、规划红线与设施点位——很多项目的 Shapefile、GDB、瓦片包就在开发机本地,或挂在单位内网的 GeoServer、PostGIS 上。AMOS 一类木马会扫 .ssh、FileZilla 站点记录、Shell 历史,连项目目录路径、内网地址、数据库口令都可能一并打包外传。木马不需要懂 ArcGIS,只要拿走你电脑上的文件和登录态,涉密数据就有流出风险。更隐蔽的是 AI 会话,排查涉密项目报错时,如果把日志、配置、截图丢给 Cursor 或 Claude,对话内容可能被同步到云端,造成的后果更加不堪设想。
总结
小编还是提醒大家一定要守住保密工作的红线,涉密不上网,上网不涉密,能物理隔离就隔离,生产密钥和成果数据不要和日常开发环境混放。另外杀毒软件一定要勤更新,不要相信 bypass 模式,不要 run anything,每一步操作一定要仔细确认(虽然它真的好用),有条件建议找单独的机器上沙盒运行。
实际工作中大家是如何应对的?欢迎留言讨论。
扩展阅读
2025-09-22

2025-08-05

2026-05-26

2026-04-07

gitleaks - 检测地图Token、api key等敏感信息泄漏的工具
2025-12-16

React曝核弹级RCE漏洞,你的WebGIS系统还在“裸奔”吗?
2025-12-05

2025-11-28

2025-11-17

2025-10-21


关注麻辣GIS
网站:https://malagis.com
摸鱼群:公众号后台回复“摸鱼”

关注微信公众号
获取更多精彩
麻辣GIS


关注微信视频号
更多行业应用
麻辣GIS

夜雨聆风