近日,网络安全领域曝出一起利用大语言模型(LLM)协助开发恶意软件的典型案例。据安全研究员Sibi Moosa监测,一名网名为“mousie-5212-super-formatter”的恶意开发者被指利用Anthropic旗下的AI模型Claude协助编写恶意代码,并大规模污染npm包管理器生态。该攻击者在短时间内向npm仓库推送了超过670个包含恶意脚本的软件包,其自动化程度与生成速度引发行业高度警惕。

claude,克劳德

这次攻击的本质,是借助AI大幅降低了编写恶意程序的难度。这些被篡改的npm软件包,其目标正是窃取开发者手中的关键凭证——例如npm访问令牌、GitHub令牌——以及他们内部私有代码仓库的源码。攻击者利用Claude这类工具,快速生成了逻辑周密的数据窃取脚本,并将窃取到的信息传送回自己掌控的仓库。这一案例清楚地表明,生成式AI在加速开发进程的同时,也正日益成为攻击者增强攻击能力和实现自动化的强大“放大器”。

专家指出,此番利用AI模型进行自动化包污染与代码窃取,标志着供应链攻击已进入智能化新阶段。传统的基于签名的防御机制难以应对此类由AI生成的高度变异且具有迷惑性的恶意载体。随着AI编程辅助工具的普及,如何防止模型被滥用于漏洞挖掘与恶意开发,已成为AI安全治理亟待解决的课题。