LSHJ-BBS
身份验证
大厅 / 网空 / [样本]AgentRouter社会工程学/供应链投毒

[样本]AgentRouter社会工程学/供应链投毒

1楼 · 天堂之门 · 网空 · 2026-08-24 18:20:39 · 已编辑 2026-08-24 18:58:56编辑 · 复制链接
截至25/8/2026,agentrouter已有超6000人使用,网站注册依赖邮箱格式(gmail要求),我用企业邮箱注册失败了,如果目标不是企业用户,针对gmail/linuxdo的群体进行渗透,暂时看不出此类群体有怎样的吸引力或价值。 不过段老大都注册成功了,听上去很吸引人,有时候的确会想看看段老大手上还没公布的议题名单。至少精准打击是不构成问题的,找到目标学术论文里的邮箱或者某篇介绍里的留言,或者反向筛选高净值客户。 QQ1群:1054950616 QQ2群:1091388133 QQ3群:700583832 Discord:https://discord.gg/WKaAWcVAe 一场针对软件开发人员的欺骗性新型威胁活动已在诸如 altenens.is 等地下论坛中被发现。该行动利用社会工程学诱饵——具体来说,是承诺提供价值 175 美元的 Claude 和 ChatGPT 等高级工具的免费 AI 积分——来诱骗开发人员手动错误配置其本地编程环境。 根据威胁情报报告,相关指令引导用户修改本地配置文件(如 config.toml)和环境变量,以将所有 AI 编码代理的流量重定向至一个恶意第三方域名 agentrouter.org。此外,该诱饵还明确建议开发人员启用“危险-完全-访问”沙盒模式。通过执行这些步骤,开发人员在不经意间将其 AI 代理的中间人代理控制权拱手相让,使攻击者能够拦截敏感的 API 密钥、窃取专有源代码仓库令牌,并可能在本地主机上实现任意代码执行。 轮换受损凭据: 如果任何系统配置了这些恶意端点,请将所有本地凭据、GitHub 访问令牌和 AI 服务 API 密钥视为已完全泄露,并立即轮换。 https://www.brinztech.com/breach-alerts/brinztech-alert-malicious-agentrouter-campaign-deploys-social-engineering-to-hijack-developer-ai-coding-environments/ image image

回复

2楼 · 天堂之门 · 2026-08-24 18:56:21 · 已编辑 2026-08-24 19:01:51编辑 · 复制链接
原文https://www.linkedin.com/posts/rocklambros_agenticai-appsec-activity-7450543580932149248-mkxR#1 428 个 LLM API 路由器测试,9 个在窃取凭证。 研究人员从淘宝、闲鱼和 Shopify 店铺购买了 28 个付费路由器,从公开社区收集了 400 个免费路由器。 然后他们测试了全部 428 个。 9 个路由器在主动向返回的工具调用中注入恶意代码。 17 个触碰了研究人员拥有的 AWS 蜜罐凭证。1 个从测试钱包中清空了以太币。 但他们做的真正厉害的事情是…… 他们故意在中文论坛上泄露了一个 OpenAI 密钥。那一个密钥在被盗账户上生成了 1 亿个 GPT-5.4 计费令牌。 他们发现了 401 个已经以自主 YOLO 模式运行在被盗凭证上的 Agent 会话。无需人工批准,没有终止开关。Agent 只会执行路由器告诉它们的任何指令。 不需要 TLS 降级,不需要伪造证书。 客户端自愿将 API 端点交给路由器。路由器在两端都终止 TLS。对每一次工具调用、每一个 API 密钥、每一条系统提示词都享有完全的明文访问权限。 这不是理论上的攻击。这是经过实测的。 这篇论文发布时,LangChain 在同周披露了三个高危漏洞,Langflow 在 20 小时的利用窗口后被加入 CISA KEV 目录,而 LiteLLM 供应链攻击事件直接搞垮了一家 100 亿美元的初创公司(详情参见 NotebookLM 的信息图)。 Agent 供应链的三个层面在同一个两周窗口期内同时遭到打击: 技能层、框架层、API 路由基础设施层。 而路由层是唯一没人审计的一层。 没有任何提供商会在模型输出和 Agent 实际执行的内容之间强制实施加密完整性校验。你的 Agent 会信任路由器返回的任何内容,而路由器可以随意重写它。 这就是这项研究的核心发现——不是那 9 个坏路由器,而是目前根本不存在任何能检测到它们所做之事的机制。 [来源:"Your Agent Is Mine",Liu 等人,arXiv 2604.08407,2026 年 4 月]https://arxiv.org/pdf/2604.08407 如果你通过任何第三方 API 路由器运行 Agent,你凭什么验证 Agent 执行的那个响应真的是模型原本产生的响应? image
回复 天堂之门

Ctrl+V 可粘贴图片

← 返回大厅

回复本帖

支持 Ctrl+V 粘贴图片;可用 Markdown ![说明](/uploads/...)