
现时,AI 正在从聊天佑手进化成行动助手。它能帮咱们搜索贵寓、下载软件、运行敕令、操作文献防城港不锈钢保温工程,以致处置账号和邮箱。许多蓝本需要手动完成的任务,当今惟有句话,AI 就能自动实施。
但许多东谈主莫得封闭到个问题:当 AI 不再仅仅"说",而是运转"作念"的时候,旦它作念了盘曲的事,着力可能比"说错话"严重得多。
本年,仍是有开辟者在使用 AI 编程器用时,电脑感染了 AMOS 窃密木马,酬酢媒体账号被袭取。排查过程中,他发现了与 AI 器用有关的下载纪录,怀疑 AI 在实施任务时,从不安全的起原下载了坏心软件。
高下滑动查抄。开辟者疑似因 AI 器用下载感染木马的有关纪录
这件事给咱们提了个醒:AI 自己不定是病毒,但当它具备联网、下载、运行步地的才略时,次判断无理就可能造成真实的安全事故。
从会讲话到会入手,
AI 的风险鸿沟变了
往常的 AI 主要郑重回答问题。咱们问它什么,它就说什么,答错了平时还需要咱们我方判断是否取舍。风险多停留在信息不准确。
当今的 AI Agent 仍是不同了。以 Claude Code、Cursor、OpenClaw 等器用为代表,它们不错径直:
搜索和下载软件
运行结尾敕令
读取和修改文献
操作浏览器和账号
调用插件及外部器用
换句话说,AI 的风险仍是从"说错了",造成了"作念错了"。
MIT Sloan 与波士顿扣问公司(BCG)的调研指出 [ 1 ] ,传统聊天机器东谈主主如果回答问题,而当今的 AI 代理是大致感知、理并行动的半自主系统,不错在少东谈主工监督下立完成任务。当 AI 运转调节真实寰宇的软件系统,风险鸿沟也随之推广。
AI 怎样放大中毒风险?
往常,电脑中毒平时是因为咱们我方点了不该点的相连、下载了身分不解的软件。当今,AI 的加入让这条袭击链变得短、避讳。
1
新的下载进口
袭击者不再只靠假装配包这种式,而是把坏心下载铺到了搜索结果、分享 AI 对话、假文档页面、告白投放、三托管站上。
2025 年 12 月,安全公司 Huntress 显露了起事件 [ 2 ] :受害者在 Google 搜索 macOS 计帐器用时,了排在前哨的 ChatGPT 分享对话相连,并按其中的结尾敕令实施,终感染了 AMOS 木马。整条链路莫得坏心下载页、莫得传统装配器,看上去就像次普通的搜索、复制、粘贴。
2026 年 3 月,Bitdefender 发现存袭击者通过 Google Ads 冒充 Claude Code 官,把用户引到仿真装配文档页,诱实施坏心步地
[ 3 ] 。夸张的是,安全公司 Straiker 在 2026 年 5 月显露,袭击者仍是搭建了至少 88 个域名,聚会冒充 Claude Code、JetBrains、NotebookLM 等 AI 开辟器用 [ 4 ] 。
图库版权图片,转载使用可能激发版权纠纷
2
自动实施链被压缩
往常,下载个文献、解压、装配、运行,每步王人需要东谈主工操作,中间罕有次刹车的契机。当今,AI 不错连气儿完成总共这个词进程。
2026 年 4 月,安全公司 Field Effect 显露了起事件 [ 5 ] :Cursor 编程器用中的 Claude Code 径直实施了坏心且度污染的 AppleScript 敕令,循序完成了下载、赋权、运行伪装成新组件的文献防城港不锈钢保温工程,终触发 AMOS 窃密木马。总共这个词过程由 AI 代理自动完成,从遥测数据上看,这些行径和正常的编程行径度相似,难识别。
早的案例中,微软在 2026 年 6 月显露了种名为 AutoJack 的袭击式 [ 6 ] :哪怕用户仅仅让 AI 归来个网页,坏心网页也可能借由腹地限定面触发电脑实施随心敕令。
3
器用链讳饰后门
传统软件依赖投毒仍是够勉力了,AI 生态又加多了插件、MCP 办事器、技巧阛阓等新的袭击面。
云安全定约(Cloud Security Alliance)明确教育,绽开式 AI 模子仓库和技巧仓库仍是成为推行中的坏心软件分发渠谈。OWASP 的申诉径直把技巧视为 AI 代理产生推行影响的实施层,强调要只装配已考证发布者、开启自动扫描、审批装配、版块固定、运行阻隔与审计 [ 7 ] 。
2026 年,安全公司 Snyk 发现了个坏心 npm 包,它会主动调用电脑上的 Claude Code、Gemini CLI 等 AI 器用,并带上跳过权限证据、信任总共器用之类的危急象征,让 AI 代为搜索钱包陈迹、SSH 密钥、环境变量等价值看法 [ 8 ] 。
4
权限把损失成倍放大
AMOS 不是简便的弹告白木马。安全公司纪录到它会汇集浏览器保存的密码、Cookie、自动填凑数据、会话令、钥匙串数据和加密钱包信息。
危急的是,旦会话 Cookie 被窃取,袭击者常常需密码就能连续拜访账户。这意味着即使咱们改了密码,如果会话莫得被取销,袭击者仍然不错百战不殆。
当 AI 耐久运行在处置员权限、主浏览器已登录景况、主密码库傍边时,旦被攻破,损失的便是总共这个词数字身份。
5
木马反过来诓骗 AI
袭击者也在学习诓骗 AI。OpenAI 在 2025 年 10 月的胁迫申诉中显露 [ 9 ] ,被封禁的账户曾用模子生成垂纶内容、扶直脚本编写和相干坏心操作。天然面前看到的多是把 AI 装到旧脚本上提速,而非杜撰取得全新袭击才略,但这种趋势值得眷注。
上头提到的坏心 npm 包便是个例子:它不仅我方坐法,铁皮保温还调用 AI 器用来扩大战果,让袭击变得加自动化和智能化。
图库版权图片,转载使用可能激发版权纠纷
次袭击可能怎样发生?
让咱们把上头的风险串起来,望望次完好的袭击可能长什么样:
咱们让 AI 襄理装配个开辟器用 → AI 搜索到个看起来很像官网的页面(骨子上是袭击者搭建的假站) → AI 自动下载了装配包 → AI 跳过了权限证据,径直运行 → 坏心步地植入系统 → 后台偷偷汇集密码、Cookie、Token → 袭击者袭取咱们的账号、邮箱、以致钱包
总共这个词过程可能只需要几分钟,而咱们可能不知情。
AI 扶直袭击链显露图
为什么这类风险难发现?
传统的电脑中毒,咱们平时能找到个可疑文献或额外弹窗。但 AI 参与的袭击链,避讳要得多。
操作速率快,度自动化
从搜索到下载到实施,总共这个词过程可能在几秒内完成,咱们根底莫得响应的时刻。
危急操作混入正常任务
AI 编程器用本来就会平时实施敕令、下载文献、拜访辘集,坏心行径很容易避讳在正常的操作进程中。Field Effect 的申诉明确指出,坏心敕令由 AI 代理径直实施,从监控数据上看和普通编程行径度相似。
用户容易因平时提醒而开启 bypass 形态防城港不锈钢保温工程
每次操作王人要证据,如实很烦。许多用户为了率,会取舍关闭权限证据,让 AI 自动实施切。但这等于把后的安全阀门也开了。
AI 法踏实判断软件起原是否真实
不同模子的发扬各异很大。安全公司 Trend Micro 的相干发现,Claude 能把可疑技巧识别出来,但 GPT-4o 在相似场景下可能径直装配,或者不绝提醒用户手动装配。即使是的模子,濒临全心伪装的坏心内容,也法保证每次王人作念出正确判断。
普通东谈主怎样范?
说了这样多风险,咱们普通东谈主能作念什么?记着个中枢原则:把 AI 当成个才略强、但判断力不踏实的助手,而不是对可靠的。
具体来说,六条提议:
不要耐久开启 bypass 形态
权限证据天然勉力,但它是后谈线。让下载、联网、实施、发信、删除这些着力作为恒久保留式证据,是有的安全习尚。
不要让 AI 耐久领有处置员权限
给 AI 完成任务所需的小权限就够了。不要让它耐久责任在处置员账户、主浏览器已登录景况、主密码库傍边。如果可能,为 AI 创建个立的、权限受限的账户。
下载和运行必须分开证据
真实危急的敕令,常常在于下载后坐窝运行。笨但有的轨则是:先证据起原,再证据内容,再决定是否运行。看到 curl | bash 这类下载即实施的敕令,要提警惕。
图库版权图片,转载使用可能激发版权纠纷
截至 AI 构兵密码、钱包和紧要账号
密码、身份证号、银行卡号、加密钱包、未公开数据……这些信息不要顺手输入 AI 器用。尤其是当 AI 开启了网页搜索或调节了外部系统时,要严慎。
严慎装配插件、MCP 办事和三器用
哪怕个器用在官目次或 GitHub 上看起来很像确凿,也不代表它值得径直接入咱们的文献系统和账号。只装配已考证发布者的器用,查抄评价和下载量,版块固定,运行在阻隔环境里。
6
使用立账户、沙箱或虚拟机
测试新器用、新技巧、新装配敕令时,用干净账户和干净环境,不要用日常主力修复径直试。Anthropic 的文档很是提醒:即使在开辟容器里运行,旦跳过权限证据,容器里总共可拜访内容仍可能被坏心步地传说。
7
怀疑感染后,处理范畴必须大于改密码
如果怀疑电脑中毒,正确的处理规章是:
· 先断网,阻隔可疑修复
· 用另台干净修复改关节账号密码 · 取销活跃会话、移除未知修复
· 瓜代 API Key、SSH 密钥、云 Token 和钱包有关密钥
· 后再决定是否重装系统
只改密码而不取销会话,常常不够。袭击者拿到的是通行证,不是密码自己,改了密码也不定能把他踢出去。
结语
AI 的便利,正在快速更正咱们的责任和生涯。但越是便的器用,越需要明晰它的鸿沟。
AI 不错帮咱们提率,但不成替代咱们的判断。把权限管住,把证据权捏在我方手里,把敏锐数据阻隔好,才是现阶段安妥的使用式。
时间在向上,风险也在进化。保持警惕,能力让 AI 真实为咱们所用。
参考文献
[ 1 ] Beth Stackpole. " Agentic AI, explained " . MIT Sloan Ideas Made to Matter, Feb 18, 2026. https://mitsloan.mit.edu/ideas-made-to-matter/agentic-ai-explained
[ 2 ] Stuart Ashenbrenner, Jonathan Semon. " AMOS Stealer Exploits AI Trust: Malware Delivered Through ChatGPT and Grok " . Huntress, Dec 9, 2025. https://www.huntress.com/blog/amos-stealer-chatgpt-grok-ai-trust
[ 3 ] Ionut Alexandru BALTARIU, Silviu STAHIE. " Windows and macOS Malware Spreads via Fake ‘ Claude Code ’ Google Ads " . Bitdefender, Mar 11, 2026. https://www.bitdefender.com/en-gb/blog/labs/fake-claude-code-google-ads-malware
[ 4 ] Carl Vincent, Amanda Rousseau. " Fake Claude Code, Real Malware: Inside the Campaign Targeting AI Developers " . Straiker, May 27, 2026. https://www.straiker.ai/blog/acr-stealer-claude-code-impersonation-campaign
[ 5 ] Field Effect Threat Intelligence. " Malicious AppleScript executed via Claude Code agent in Cursor IDE " . Field Effect, Apr 24, 2026. https://fieldeffect.com/blog/malicious-applescript-executed-via-claude-code-agent-in-cursor-ide
[ 6 ] Microsoft Threat Intelligence. " AutoJack: Exposing local control surfaces in agentic web browsing " . Microsoft, Jun 18, 2026. https://www.microsoft.com/en-us/security/blog/2026/06/18/autojack-exposing-local-control-surfaces-in-agentic-web-browsing/
[ 7 ] OWASP. " Agentic Skills 0 " . OWASP Foundation, 2026. https://owasp.org/www-project-agentic-skills-0/
[ 8 ] Snyk Security Research. " Weaponizing AI coding agents for malware in the Nx malicious package " . Snyk, 2026. https://snyk.io/blog/weaponizing-ai-coding-agents-for-malware-in-the-nx-malicious-package
[ 9 ] OpenAI Threat Intelligence. " Disrupting malicious uses of AI: an update " . OpenAI, Oct 8, 2025. https://openai.com/global-affairs/disrupting-malicious-uses-of-ai-october-2025/
计划制作
作家丨田威 AI 器用相干者
审核丨于乃功 北京工业大学西宾 东谈主工智能学会理事
计划丨张林林
责编丨杨雅萍
有关荐
1.近 1 亿东谈主的肺正在走向"蚀本",许多东谈主却根底封闭不到!个法就能避
2.走路和跑步,哪个延寿,对管好?谜底令东谈主或然
3."老而不死"是什么嗅觉?地球上能永生久视的不死生物,竟然确凿存在!已知唯!
4.不骗你!抱着冬瓜睡眠,确凿能暑,但提议……
5.耐久睡不够,身体会发生什么可怕变化?看完再也不敢熬夜了!
本文封面图片及文内图片来自版权图库
转载使用可能激发版权纠纷
原创图文转载请后台回应"转载"
点亮"荐"
起涨常识!
手机:18632699551(微信同号)相关词条:离心玻璃棉 塑料挤出机 钢绞线厂家 铝皮保温 pvc管道管件胶
1.本网站以及本平台支持关于《新广告法》实施的“极限词“用语属“违词”的规定,并在网站的各个栏目、产品主图、详情页等描述中规避“违禁词”。
2.本店欢迎所有用户指出有“违禁词”“广告法”出现的地方,并积极配合修改。
3.凡用户访问本网页,均表示默认详情页的描述,不支持任何以极限化“违禁词”“广告法”为借口理由投诉违反《新广告法》防城港不锈钢保温工程,以此来变相勒索商家索要赔偿的违法恶意行为。