一個藏在網頁里的隱蔽文本,就能讓AI編程工具淪為攻擊者的遙控器。
安全研究團隊Intezer近期披露了AWS Kiro中的一個高危漏洞。這款AI驅動的集成開發環境(IDE)原本設有“人在回路中”的安全原則——執行shell命令或修改敏感文件都需要開發者手動批準,意在讓人類始終握有最終控制權。但研究人員證明,這道安全邊界可以被外部內容中的提示注入攻擊悄無聲息地繞過。
![]()
問題的根源在于大語言模型處理輸入的方式。傳統系統會嚴格區分數據與可執行指令,但大模型把所有輸入都視為潛在命令,這讓提示注入成為一個棘手風險。而在Kiro身上,這個風險被過度授權和對關鍵配置文件的薄弱保護進一步放大。
整條攻擊鏈的核心,是一個位于 ~/.kiro/settings/mcp.json 的Model Context Protocol配置文件。這個文件定義了外部工具及其命令,而且每當內容發生變動,Kiro就會自動重新加載并執行其中的任何指令。研究人員發現,該文件毫無保護,AI代理可以利用內部工具直接篡改,全程不需要用戶批準。
攻擊手法相當隱蔽。攻擊者只需把惡意指令埋進看似無害的網頁內容里。當一個開發者讓Kiro總結某篇文檔或者抓取某個網頁時,如果這個頁面中含有隱藏的提示注入載荷,Kiro仍然會照單全收那些指令。在一次演示攻擊中,用戶只是請求抓取外部內容,Kiro處理時卻讀到了可見文本之外的隱藏指令。這些注入指令操縱Kiro用惡意內容覆寫了MCP配置文件,注冊了一個能在宿主機上執行任意代碼的服務器。隨后Kiro自動重載并運行了載荷,用戶全程毫無察覺。
概念驗證展示了攻擊者如何部署一個輕量級Node.js載荷,把主機名、用戶名和平臺信息等系統數據外泄到遠程服務器。雖然演示只停留在無害的數據采集層面,但同樣的手法完全可以用來竊取憑證或訪問源代碼。關鍵在于,受害者始終認為自己只批準了一個常規的網頁請求,系統不會就文件修改或代碼執行彈出任何警告,而那些針對配置變更的安全提示也未能阻止惡意行為。
Intezer的研究員Nicole Fishbein指出,這個漏洞暴露了一個深層問題:在AI工具中把用戶批準當作安全邊界是靠不住的。一旦AI代理能在缺乏有效防護的情況下修改自己的執行環境,底層的信任模型就徹底崩塌了。而這一風險在AWS Kiro這類深度嵌入開發者工作流的工具中,殺傷力尤其不可小覷。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.