4分钟击穿500强:LLM供应链新坑
攻击成本到底多低
据Pandex团队实测,利用llms.txt文件中的未注册包名,攻击者可在4分钟内捕获财富500强企业的回连信号。无需复杂技术,只需注册一个被官方文档引用但无人认领的包名,植入回连信标即可。
哪些企业最容易中招
据第三方转述,风险集中在使用Claude、OpenAI Codex等AI代理的自动化流程中。约15000家公司(含科技巨头、国防承包商)的llms.txt文件中存在此漏洞。攻击者扫描了6214个活跃域名,发现大量公司引用了未注册的软件包名称,形成“先到先得”的攻击窗口。
如何防范新型供应链风险
据官方文档建议,需执行三步审计:
1. 检查llms.txt中引用的每个包名、域名是否已注册且归属正确,删除指向未认领资产的指令;
2. 在生产环境禁用代理自动执行Shell命令或从公共仓库安装包,实施允许列表策略;
3. 监控AI代理发起的异常网络连接、进程创建行为,保持AI工具更新至最新版。
常见问题
问:llms.txt文件本身会被黑客直接修改吗?
答:不会。攻击者不修改文件,而是利用文件中已存在的、指向未注册包名的指令。当AI代理读取并执行这些指令时,会自动安装攻击者抢注的恶意包。
问:如何快速检查自家企业是否存在此漏洞?
答:访问自家网站根目录的llms.txt文件,提取所有pip install、npm install等指令中的包名,逐一在PyPI/npm等平台搜索是否被他人注册。若存在未注册包名,立即修正或移除该指令。
问:Clerk的npx clerk-next-fix-auth-protection事件是什么情况?
答:据研究团队发现,Clerk的llms.txt中引用的此包名已被抢注。当AI代理执行npx命令时,会自动触发hooks,将安装者的用户名、机器名、工作目录等敏感信息发送到外部攻击者服务器,属于已在野外活跃的实际攻击。
来源 · 热衷于的博客:阅读原文 →