即時快訊
Endeavor 新加坡設第五全球樞紐 盼藉「倍增效應」助新創成長 內華達州經濟發展機構更名 因應數據中心審查升級 AI工具助新創精準洞察市場 Founder Institute傳授訪談秘訣 紐西蘭AI治理策略趨軟 缺乏專法與專責機構恐存漏洞 「台北友故事-友善城市體驗日」活動倒數 感受最有溫度的友善臺北 「主權AI」工具號稱自主可控 巨頭恐綁定企業加劇依賴 AI滲透德州房地產市場 賣家初期接觸點趨向智慧助理 AI助攻金融顧問拓展業務 強化人際連結勝於技術取代 社群新創迎AI浪潮:22位頂尖創投點名未來商機,台灣業者如何搶佔先機? AI模型名實不符引關注 恐衝擊服務合約及法律證據
圖/本報資料庫
GitHub
2 hours ago

#GitHub
#AI程式開發
#網路攻擊
#資安
#惡意軟體
圖/本報資料庫
圖/本報資料庫
商傳媒|何映辰/台北報導
摘要

資安研究機構 Island 發現,有心人士正在 GitHub 上部署數千個偽裝成 AI 功能的惡意儲存庫,利用「AgentBaiting」手法誘騙 AI 程式開發助理下載 SmartLoader 或 StealC 等惡意軟體,進而竊取使用者的密碼、Cookies 和其他敏感資料,包括 Claude Code、Gemini 和 ChatGPT 等 AI 工具皆可能受害。

資安研究機構 Island 近期揭露,有心人士正利用高達 7,600 個惡意 GitHub 儲存庫,鎖定人工智慧(AI)程式開發助理進行攻擊,此手法被研究人員稱為「AgentBaiting」。這些假冒的儲存庫偽裝成 AI 功能或模型上下文協議(MCP)伺服器,目的是誘騙 AI 助理下載惡意軟體,進而竊取使用者的敏感資料。

Island 公司的首席資安研究員 Oleg Zaytsev 指出,攻擊者藉由大量在 GitHub 上發布看似合法的惡意儲存庫,利用 AI 驅動的軟體探索機制,而非直接入侵 GitHub 平台。他表示,過去用於欺騙人類的手段,如今正被用於欺騙代表人類行事的 AI 助理。這些惡意儲存庫由約 6,600 個不同的帳號建立,其中約 1,400 個與 AI 工具、助理或工作流程有關。

研究顯示,包括 Anthropic 的 Claude Code、谷歌的 Gemini 以及 OpenAI 的 ChatGPT 等主流 AI 程式開發助理,都可能自主發現這些惡意儲存庫,並將其視為合法選項。所謂「AgentBaiting」,意指開發人員的 AI 助理在自主搜尋並與惡意 GitHub 儲存庫互動時,會將攻擊者提供的 README 檔案(說明文件)誤認為正規文件,導致安裝帶有惡意程式碼的軟體。有超過 800 個儲存庫偽裝成如 Gmail、WhatsApp、Databricks、Jenkins 及 Docker 等工具的 AI 技能或模型上下文協議(這是一種讓應用程式能向大型語言模型提供上下文資訊的通訊協定)伺服器。

這些惡意儲存庫會導向含有 SmartLoader 或 StealC 等惡意程式的壓縮檔。一旦下載執行,這些惡意程式碼便能竊取瀏覽器密碼、擴充功能資料、Cookies、活躍會話、螢幕截圖,以及主機資訊、電子郵件和遠端存取憑證等敏感資訊。Zaytsev 說明,儘管這些惡意軟體本身並非新型態,但其執行路徑已轉變為透過 AI 助理自主發現並引入。

該攻擊活動從今年 3 月開始加劇,並於 4 月達到高峰,單月就創建了將近 300 個與 AI 相關的惡意儲存庫。截至本月,已有約 200 個參與這項攻擊活動的儲存庫被下載超過 1,400 萬次。數千個其他儲存庫則是直接嵌入惡意 ZIP 檔案,其下載次數未被公開計入。

為防範此類風險,Island 建議企業組織應在獨立的環境中評估新的開發能力,並驗證軟體發布者和專案的真實性,同時密切監控 AI 助理的活動。類似的假冒 GitHub 帳號並利用 MCP 生態系統竊取資訊的攻擊,Straiker, Inc. 和 Derp.ca 也曾於今年 2 月及 3 月分別發出報告。