AI智能体供应链投毒事件深度剖析|从OpenClaw技能包攻击到91% Agent漏洞,企业安全架构必须重构

2026年4月,国家计算机病毒应急处理中心在国内首次发现针对AI智能体系统的供应链投毒攻击。攻击者不是通过系统漏洞入侵,而是直接在智能体的"技能商店"里投放了伪装成正常插件的恶意代码。

本文从攻击技术细节、行业风险数据、传统防护失效原因到新型防御思路,对该事件进行深度拆解。

一、攻击技术细节:技能包供应链投毒

2026年4月,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(virus.cverc.org.cn),在"龙虾"(OpenClaw)智能体系统的技能仓库中,发现多个包含恶意代码的仿冒技能包。

攻击链分析:

投放阶段:攻击者在OpenClaw技能仓库中上传仿冒技能包,伪装成正常功能插件

感染阶段:用户安装被投毒技能包后,在调用相关技能时,系统会在后台静默下载安装木马病毒程序

利用阶段:攻击者可窃取用户本地敏感信息、实施远程控制,或将受害计算机作为跳板攻击内网

国家计算机病毒应急处理中心高级工程师杜振华指出,此次发现的8个恶意技能包被植入了恶意提示词。Cloud Security Alliance的研究显示,该攻击活动(代号ClawHavoc)在OpenClaw技能市场中投放了1,184个恶意技能包,归属于12个作者账户。

二、行业风险数据:这不是孤立事件

大规模研究证实了问题的普遍性。

斯坦福大学、MIT CSAIL、卡内基梅隆大学及NVIDIA的联合研究团队,评估了847个真实部署在生产环境中的自主AI智能体:

风险指标 数据

存在工具链攻击漏洞 91%

执行约30步后出现目标偏移 89.4%

记忆增强型智能体可被投毒 94%

无法跨会话维持安全策略 84%

缺乏状态投毒检测机制 73%

研究共发现2,347个此前未知漏洞,其中23%被评定为严重级别。

现实案例:2026年初的OpenClaw/Moltbook事件中,Moltbook平台数据库中的单一漏洞,导致77万个运行中的AI Agent同时遭到攻陷,每个Agent均持有对其用户设备、电子邮件及文件的特权访问权限。

2026年,OWASP新版智能应用安全榜单已将"持久记忆投毒"列为独立高危风险项(ASI06) 。攻击者向Agent记忆写入恶意指令后,跨多轮会话持续篡改运行策略,攻击成功率普遍超80%,部分场景近乎100%。

三、为什么传统安全防护失效了?

传统网络安全的核心逻辑是"边界防御"------防火墙、杀毒软件、入侵检测。但AI智能体的攻击方式完全不同。

攻击面从"代码漏洞"扩展到"认知漏洞" 。攻击者不再需要攻破系统,而是通过污染训练数据、投毒技能包、篡改记忆等方式,让AI"自愿"执行恶意操作。

中国工程院院士邬江兴指出,AI打通了现实世界和数字世界,也带来了真实可感的安全风险。传统体系已难以适应新的对抗要求,必须推动防护能力全链条的人工智能化升级。

四、新型防御思路

"群体共事"方法(邬江兴院士提出):

核心理念是借鉴陪审团制度。用小模型作为"法官"和"陪审员"------大模型提出结论,小模型进行独立判断和投票。如果能够得到小模型的共识,说明大模型的结论比较靠谱。该方法基于内生安全"必要多样性原理"和"相对正确公理",构建多元AI主体的共识机制和交叉验证的监督集群。

分层纵深防御架构:

业内专家提出了分层防御思路:

宿主层防护:AI资产盘点、弱点扫描、Skills供应链扫描、密钥管理

Runtime层防护:身份认证、提示词注入检测、意图检测与高危操作拦截

数据与模型安全层:聚焦数据投毒、对抗样本防御

基础设施安全层:可信硬件、沙箱隔离、流量清洗

五、对企业安全团队的启示

建立智能体供应链安全审查机制:对第三方技能包进行安全审计,确保其与功能描述相符且不含有未知功能的代码

实施智能体权限最小化原则:给每个智能体分配独立身份,动态调整权限

构建智能体行为监控体系:常态化做行为画像分析,高风险操作由安全模块实时识别并主动阻断

将AI安全纳入企业培训体系:智能体安全、AI供应链安全、AI系统运营与风险管控等能力正在成为刚需

相关推荐
小道士写程序1 小时前
自然语言处理NLP - 第11章 从概率到回答:推理与提示词
人工智能·自然语言处理
147API1 小时前
学生模型和教师模型怎样做路由,阈值应该看哪些指标
网络·人工智能·深度学习·机器学习·智能路由器
该逃避避1 小时前
Copilot 能换成本地吗?本地化 AI 编程助手可行性全解析
人工智能·copilot
霸道流氓气质1 小时前
Spring AI Alibaba 系列总结:Java 工程师 AI 能力全景图谱
java·人工智能·spring
俊哥V1 小时前
AI 今日研究简报 · 2026-09-08
人工智能·ai
一切皆是因缘际会1 小时前
具身智能
人工智能·microsoft·生活
微三云生态系统架构师-彭丹1 小时前
区域拆分独立分红池系统设计:解决大盘分红迟滞的四维拆分引擎
大数据·人工智能
吴佳浩 Alben1 小时前
构建企业级 DevOps 排错 Agent:从日志告警到自动化修复 PR
大数据·人工智能·语言模型·架构·自动化·ai编程·devops
陈童学哦1 小时前
DeepSeek Harness实测:6个玩法,写完代码自动跑自动改
人工智能