4分钟击穿500强:LLM供应链新坑

分类小报
· 进步分子, 投稿

攻击成本到底多低

据Pandex团队实测,利用llms.txt文件中的未注册包名,攻击者可在4分钟内捕获财富500强企业的回连信号。无需复杂技术,只需注册一个被官方文档引用但无人认领的包名,植入回连信标即可。

哪些企业最容易中招

据第三方转述,风险集中在使用Claude、OpenAI Codex等AI代理的自动化流程中。约15000家公司(含科技巨头、国防承包商)的llms.txt文件中存在此漏洞。攻击者扫描了6214个活跃域名,发现大量公司引用了未注册的软件包名称,形成“先到先得”的攻击窗口。

如何防范新型供应链风险

据官方文档建议,需执行三步审计:
1. 检查llms.txt中引用的每个包名、域名是否已注册且归属正确,删除指向未认领资产的指令;
2. 在生产环境禁用代理自动执行Shell命令或从公共仓库安装包,实施允许列表策略;
3. 监控AI代理发起的异常网络连接、进程创建行为,保持AI工具更新至最新版。

常见问题

问:llms.txt文件本身会被黑客直接修改吗?
答:不会。攻击者不修改文件,而是利用文件中已存在的、指向未注册包名的指令。当AI代理读取并执行这些指令时,会自动安装攻击者抢注的恶意包。

问:如何快速检查自家企业是否存在此漏洞?
答:访问自家网站根目录的llms.txt文件,提取所有pip install、npm install等指令中的包名,逐一在PyPI/npm等平台搜索是否被他人注册。若存在未注册包名,立即修正或移除该指令。

问:Clerk的npx clerk-next-fix-auth-protection事件是什么情况?
答:据研究团队发现,Clerk的llms.txt中引用的此包名已被抢注。当AI代理执行npx命令时,会自动触发hooks,将安装者的用户名、机器名、工作目录等敏感信息发送到外部攻击者服务器,属于已在野外活跃的实际攻击。

来源 · 热衷于的博客:阅读原文 →

订阅《创造者日报》邮件版
每天精选可动手的搞钱机会、好用工具与稀缺观点,免费直达你的邮箱。
English reader? Subscribe the EN edition →
iMessage 邮件 联系我们
EN