近日,網絡安全領域曝出一起利用大語言模型(LLM)協助開發惡意軟件的典型案例。據安全研究員Sibi Moosa監測,一名網名爲“mousie-5212-super-formatter”的惡意開發者被指利用Anthropic旗下的AI模型Claude協助編寫惡意代碼,並大規模污染npm包管理器生態。該攻擊者在短時間內向npm倉庫推送了超過670個包含惡意腳本的軟件包,其自動化程度與生成速度引發行業高度警惕。

claude,克勞德

此次攻擊的核心在於利用AI顯著降低了惡意代碼的編寫門檻。這些受污染的npm包被設計用於竊取開發者的敏感憑據(如npm令牌、GitHub令牌)以及內部私有GitHub存儲庫的源代碼。攻擊者通過利用Claude生成邏輯嚴密的竊取腳本,並將獲取的數據上傳至其控制的存儲庫中。這一事件揭示了生成式AI在提升開發效能的同時,也正在成爲攻擊者提升攻擊效能與自動化水平的“倍增器”。

專家指出,此番利用AI模型進行自動化包污染與代碼竊取,標誌着供應鏈攻擊已進入智能化新階段。傳統的基於簽名的防禦機制難以應對此類由AI生成的高度變異且具有迷惑性的惡意載體。隨着AI編程輔助工具的普及,如何防止模型被濫用於漏洞挖掘與惡意開發,已成爲AI安全治理亟待解決的課題。