AI代理自动下载恶意脚本,多家科技巨头中招

以色列一家初创企业研究人员披露,超过120个网站的llms.txt与llms-full.txt文件中嵌入了可执行恶意代码,当AI编程代理访问这些页面时,将自动触发并部署这些代码。该团队对6,214个涵盖国防承包商、科技巨头及大型企业的域名进行扫描后,确认多家《财富》500强企业已实际执行相关验证代码。

主流AI模型无差别受感染,响应速度惊人

研究人员通过注册文件中引用的未被认领代码包,验证了包括Anthropic的Claude、OpenAI的Codex以及Nous Research的Hermes在内的多个知名AI编程代理,在接入目标网站后一小时内即完成恶意代码的自动安装,显示出极高的攻击传播效率。