圖/本報資料庫
科技生活

·a minute ago·何映辰
#AI資安#企業應用#惡意程式#Claude#Codex
圖/本報資料庫
圖/本報資料庫
商傳媒|何映辰/台北報導
摘要

最新研究指出,包含 Claude 等主流AI工具恐因程式漏洞,自動在企業網路安裝惡意程式,已影響多家《財富》五百大企業。企業導入AI應加強資安防護與成本控管。

最新研究揭露,多款主流人工智慧(AI)工具,包含 Anthropic 開發的 Claude(對話式大型語言模型)、OpenAI 與 GitHub 共同開發的 Codex(AI 程式撰寫模型),以及 Nous Research 的愛馬仕(Hermes)模型,恐因濫用網站文件而自動在企業網路中安裝惡意程式,導致多家《財富》五百大企業受害,引發業界對於 AI 導入資安風險的疑慮。

根據《TechRadar》報導,網路安全研究人員發現,駭客能利用 AI 工具讀取網站上的 llms.txtllms-full.txt 檔案來尋找軟體或程式碼解決方案的特性。研究人員分析了 6,214 個活躍網域,涵蓋國防承包商、《財富》五百大企業及科技巨頭,發現其中有 120 個 llms.txt 檔案指向未被認領的程式碼套件和網域名稱。研究人員隨後註冊了部分這些未認領的名稱,並託管了惡意程式。結果在短短一小時內,就有一家《財富》五百大企業被感染,隨後數十家企業也陸續中招。這項研究指出,若 AI 代理程式在執行命令時,遇到指向惡意套件的文件,就可能自動將惡意程式植入裝置中。

除了資安隱憂,AI 工具的營運模式也可能帶來潛在成本風險。Anthropic 旗下的 Claude Code(一款 AI 程式開發工具),將於 2026 年 9 月 14 日起,對其專業版、高階版及企業版用戶,將每週使用額度永久提高 25%。然而,由於該公司在此之前提供了 50% 的臨時促銷額度,這項「增加」對目前享有促銷的用戶來說,實際上是 17% 的額度縮減。Anthropic 表示,這是為了平台的長期可持續性,但此舉最初引發社群反彈,公司隨後發布修正聲明,承認這對現有用戶意味著使用額度減少。

類似情況也出現在 OpenAI。該公司已為 Plus 用戶重新設定 Codex 的五小時使用限制,顯示出市場上對 AI 程式代理程式(Agent)使用額度設限的普遍趨勢。隨著 AI 工具日益整合到企業營運中,例如 AgentMemory(一種用於解決多個 AI 程式代理切換時上下文重複說明問題的工具),以及 Semrush Claude connector(一個能讓 Claude 直接存取 Semrush 即時市場數據的連結器),企業應更加審慎評估潛在的資安漏洞與服務條款變動,並加強內部網路安全措施,避免 AI 代理程式被利用而造成不可預測的損害。

此外,市場上也不乏整合多種 AI 模型的平台,例如 1min.AI(整合寫作、圖像、音訊、視訊及 PDF 等 AI 工具的新平台)和 ChatPlayground AI(提供多種主流 AI 模型存取的整合介面),這些工具讓 AI 的應用日益普及。台灣企業與個人在導入或使用各式 AI 工具時,應特別留意其背後的資安風險、服務條款以及潛在的成本變動,並仔細檢視內部文件與 AI 代理程式的權限設定,以降低被惡意利用的可能性。