2026年,AI编程工具供应链攻击已经从"理论风险"变成了"每天都在发生的现实"。
2026年8月4日早上,npm生态发生了一件让整个安全社区震动的事------攻击者拿下了keyv包维护者的GitHub账号。keyv是一个周下载量1.27亿的明星包,被Deliveroo、Qlik等大型企业在生产环境中广泛使用。接下来的4个小时里,攻击者以它为跳板,投毒了435个npm包、1557个恶意版本,波及周下载量合计超过5亿。
但这还不是最可怕的。
最可怕的是:恶意代码写进了 .claude/settings.json 和 .vscode/tasks.json。这意味着------你不需要执行 npm install,你只是用VS Code打开了一个项目文件夹,或者启动了一次Claude Code会话,恶意代码就执行了。
你打开仓库的那一刻,攻击就已经开始了。
一、为什么AI编程工具的供应链比传统供应链更危险?
传统软件供应链攻击的核心假设是:攻击发生在安装环节。npm install、pip install、cargo build------所有防御(锁文件、哈希校验、私服代理)都围绕安装动作部署。
但AI编码助手带来了三个结构性变化:
变化一:安装不再是唯一攻击入口。AI编码助手会读取项目中所有的配置文件------.claude/settings.json、.vscode/tasks.json、AGENTS.md、SKILL文件。这些文件在传统供应链中是无害的文档,但在AI编码助手环境中,它们是自动执行的配置。攻击者把持久化逻辑写进这些文件,不需要任何包管理器参与。
变化二:依赖解析从"人的判断"变成"模型的选择"。人类开发者对"这个包名看起来不对劲"有直觉。AI Agent没有这种直觉------它按照训练数据的统计规律推荐包名,而模型幻觉出来的包名是可预测的。
变化三:攻击窗口从"安装时刻"扩展到"全部工作时间"。AI Agent 7×24小时工作,无人值守。传统供应链攻击需要在开发者在线时命中,现在一个恶意包可以在凌晨三点被某个CI里的Agent自动装进生产代码。
自2026年1月以来,这已经是第12起确认的针对开发者环境的供应链攻击。
二、战法一:Slopsquatting------用模型幻觉"养肥"的恶意包
传统的typosquatting(误植域名攻击)赌的是人打错字:reqeust vs request。而Slopsquatting赌的是模型幻觉------LLM自信地推荐一个根本不存在的包名,攻击者提前注册它。这个术语由Python软件基金会安全开发者Seth Larson创造,是"AI slop"(AI垃圾内容)和"typosquatting"的合成词。
攻击流程是这样的:
-
开发者在AI编程助手中输入需求,比如"帮我写一个处理JSON数据的工具"
-
AI助手"幻觉"出一个不存在的包名,比如 json-ultra-processor,并推荐开发者安装
-
攻击者早已提前注册了这个包名,里面塞满了恶意代码
-
开发者信任AI助手,执行安装------供应链被攻破
USENIX Security 2025的论文《We Have a Package for You!》给出了第一个系统性数据:研究团队生成了576,000份代码样本,覆盖16个主流代码生成LLM。结果发现,AI模型推荐的包名中,有相当比例是完全不存在的。
2026年初,安全研究员Charlie Eriksen发布了一个概念验证,暴露了AI Agent与包仓库交互方式中的根本性缺陷。攻击者利用AI生成代码中的幻觉包名,注册恶意包来破坏构建流程。一个早期案例中,一个幻觉出来的npm包在被检测到之前已经传播到了数百个代码仓库。
更令人担忧的是,2026年7月的一个Slopsquatting变种进一步将幻觉资源与提示注入相结合,驱使AI编码助手走向远程代码执行(RCE)。
三、战法二:配置文件投毒------让AI助手变成"内鬼"
这是2026年最值得警惕的攻击手法。
案例一:TrapDoor供应链攻击
2026年5月,安全机构Socket披露了一场代号为"TrapDoor"的大规模供应链攻击。攻击者在npm、PyPI和Crates.io三大开源包仓库中部署了超过34个恶意包、384多个版本。目标直指加密货币、DeFi、Solana和AI社区的开发者。
但真正让这次攻击载入史册的是它的手法。
恶意包在静默安装的瞬间,根本没有去触碰敏感的系统核心文件。它顺着你的项目目录找到了两个你根本不会人眼去对账的文件:.cursorrules 和 CLAUDE.md。
攻击者向LangChain和Langflow等热门AI项目提交了拉取请求,在这些配置文件中添加了隐藏指令。目的是诱骗AI工具运行虚假的"安全扫描",从而从开发者的环境中发现并窃取秘密。也就是说,攻击者不再满足于在你的电脑里偷偷放个后门,他们开始"教唆"你每天使用的AI编程伙伴,让它变成潜伏在你身边的"内鬼"。
恶意包会窃取开发者的SSH密钥、云令牌、AWS密钥、GitHub Token,以及包括Sui、Solana和Aptos在内的链上加密钱包。
案例二:Miasma蠕虫攻击微软GitHub
2026年6月5日,73个微软GitHub仓库在105秒内被批量禁用。触发条件是什么?一个开发者使用VS Code打开了一个被污染的项目文件夹。
攻击源头是Miasma蠕虫------TeamPCP组织运营的一个自复制供应链攻击工具。它不是等待开发者运行代码,而是在开发者用AI编程助手打开仓库的那一刻就执行了。执行这一步骤的,正是开发者每天使用的AI编程工具------Claude Code、Gemini CLI、Cursor。
被攻击的不仅仅是微软。Miasma的源代码后来在GitHub上被短暂泄露,安全机构SafeDep分析后指出:Miasma不是蠕虫,而是一套完整的供应链攻击工具包。
四、战法三:AI Agent自身漏洞------从"助手"变成"武器"
AI编程工具本身的安全漏洞,正在成为供应链攻击的新入口。
AutoJack:一个网页拿下你的机器
2026年6月18日,微软Defender安全研究团队披露了AutoJack------一条仅需一个恶意网页即可劫持微软AutoGen Studio的浏览Agent、在主机上执行任意代码的攻击链。
整个过程无需任何用户交互------除了让Agent访问那个网页。
攻击链利用了三处漏洞:
-
Origin绕过(CWE-1385):Agent控制的无头浏览器继承localhost身份,绕过源检查
-
MCP免认证(CWE-306):认证中间件跳过MCP路径,无需令牌即可连接
-
server_params命令注入(CWE-78):攻击者可提交任意命令作为"MCP服务器"执行
在PoC测试中,calc.exe在Agent渲染恶意页面数秒后即出现在开发者桌面。
更令人不安的是,2026年8月的Black Hat USA上,Zenity Labs公布的PleaseFix漏洞类进一步证明:这不是一个产品的失误,而是整个"浏览器AI Agent"品类的结构性问题------Claude in Chrome、Gemini in Chrome、Perplexity Comet、ChatGPT Atlas、Copilot Edge,无一幸免。
Claude Code后门事件
2026年7月8日,工信部NVDB公开发布《关于防范AI编程工具Claude Code安全后门隐患的风险提示》,首次针对海外主流AI编程工具出具危害严重等级风险预警。
Anthropic开发的Claude Code,在2.1.91至2.1.196版本中内置了隐蔽监控采集逻辑。无需弹窗告知、无需用户手动授权,自动读取终端系统时区、网络访问域名列表、设备唯一标识等数据。更隐蔽的是------它采用文本字符隐写术嵌入常规对话报文完成信息上报,不新增独立网络数据包,传统防火墙和终端流量监控很难发现异常行为。
《华盛顿邮报》7月6日的报道写道:"今年3月,AI公司Anthropic悄悄部署了软件,监视其热门编程聊天机器人Claude Code在中国的客户。"
五、2026年的攻击态势:AI+供应链的"工业化"
2026年的AI供应链攻击正在走向工业化、规模化。
以TeamPCP组织为例。这个组织完全受经济利益驱动,却展现出通常只有国家级APT才具备的攻击工程化能力。它不直接攻击终端用户,而是精准打击开发者工作流中那些被默认信任的中间组件:漏洞扫描器、CI/CD流水线、官方SDK和代码编辑器扩展。
2026年3月,TeamPCP通过污染安全扫描器Trivy的GitHub Action,在欧盟委员会自动化安全流水线中植入了凭据窃取器,最终导致约340GB内部数据外泄,波及29个欧盟实体。两个月后,同一组织通过一枚被植入后门的VS Code扩展(Nx Console),成功入侵GitHub内部网络,外泄约3800个私有仓库的源代码。
TeamPCP还利用GPT-4o优化混淆与免杀逻辑,借助GitHub Copilot补全攻击代码。AI不仅是攻击目标,也成了攻击者的武器。
OWASP GenAI安全项目在2026年6月发布的《State of Agentic AI Security》报告v2.01中明确指出,自主型AI Agent在生产环境最常见的安全失效仍是提示注入(Prompt Injection),并列举了2026年2月和3月两起真实的供应链攻击事件。在OWASP 2026年的GenAI/LLM十大漏洞榜单中,供应链风险(LLM04)依然高居前列。
六、防御体系:从被动应对到主动设防
面对这些攻击,我们需要一套从个人到企业的分层防御体系。
第一层:个人开发者------日常防护清单
-
谨慎授予AI终端绝对控制权
在使用Cursor或Claude Code时,尽量关闭"自动执行命令(Auto-execute commands without confirmation)"的功能。每一次AI想要操作你的终端,都让它先问你。
-
限制全局环境变量的"裸奔"
生产环境的AWS密钥、GitHub Token......绝对不要赤裸裸地写在全局的环境变量里。使用专门的密钥管理工具,按需注入。
-
审查AI助手的配置文件
定期检查项目中的 .cursorrules、CLAUDE.md、.vscode/tasks.json、AGENTS.md 等文件。这些文件在传统项目中无人关注,但在AI时代,它们是攻击者的首选目标。
-
启用软件物料清单(SBOM)
追踪所有依赖的来源,确保每一个引入的包都有据可查。
-
对AI Agent实施最小权限原则
设置硬性边界------哪些仓库可读、哪些密钥可访问、哪些工具可运行。永远不要让AI Agent拥有你都不拥有的权限。
第二层:企业------构建AI供应链防线
-
将AI工具纳入供应链风险管理
AI编程工具已成为供应链的核心环节。企业应将AI开发工具、IDE插件、AI编程助手纳入正式的供应链风险评估范围,而不是当作"开发者的个人工具"放任不管。
-
禁用高风险工具,建立白名单机制
工信部NVDB发布预警后,国内头部互联网集团已正式将Claude Code列入办公终端高风险软件清单,明确全集团办公研发环境全面禁用Claude全系相关工具。企业应建立AI工具的准入和审批机制。
-
实施实时监控
围绕AI工具和第三方集成实施实时监控。关注AI工具的异常外联行为、配置文件变更、以及AI Agent的异常操作。
-
建立MCP服务器白名单
对于使用MCP(Model Context Protocol)的AI Agent,建立可调用程序的白名单。不要让Agent随便调用任何命令行工具。
-
隔离Agent身份与开发者身份
使用容器、独立OS用户或虚拟机隔离Agent身份与开发者身份。Agent不应该以你的身份运行。
第三层:行业------自主可控的长远之计
Claude Code后门事件是一面镜子,照见了AI时代供应链安全的脆弱性。AI时代,工具安全直接关系到国家数字主权。没有软硬件全产业链自主可控,就没有真正的安全。
从制度设计到企业行动,中国正在构建覆盖AI全产业链的安全防线。对于开发者而言,在拥抱AI生产力的同时,永远不要交出安全的主权。
结语
2026年8月14日的今天,当你打开VS Code、启动Cursor、敲下 npm install 的那一刻------攻击可能已经开始了。
AI编程工具让我们的开发效率提升了数倍,但同时也把攻击面从"安装环节"扩展到了"打开项目的每一秒"。攻击者不再需要你执行恶意代码,他们只需要让你的AI助手帮你执行。
这不是危言耸听。这是2026年正在发生的现实。
保持警惕,保持怀疑,保持控制。在AI时代,安全不再是"安装完就完事了"------而是贯穿整个开发流程的持续对抗。