头脑风暴:如果你的代码库里潜伏着一只会自我复制、窃取钥匙并在你不注意时呼叫“机器人小伙伴”,会怎样?如果它还能把偷来的数据投递到区块链上,再用一条“以太坊小路”指向远程指挥中心,你的公司会陷入怎样的混沌?今天,我们把脑中的两幅“恐怖画面”搬上纸面,用真实的安全事件把它们具象化,让大家在惊叹中警醒,在笑声中觉醒。

案例一:Tensorlake npm 包的“沙漠蛭”——ChainDrop × Shai‑Hulud 蠕虫
事件概述
2026 年 10 月 7 日凌晨 01:20 UTC,开源代码托管平台 GitHub 上的 tensorlakeai/tensorlake 项目出现了一次异常提交。仅一天后,恶意版本 0.5.144 被推送至 npm 官方仓库。该版本的 preinstall 钩子直接调用 package/lib/setup.mjs,随后启动了一个经过深度混淆的 Bun 运行时加载器 Math_Symbol.js,完成了以下恶意链路:
- 凭证收割:扫描本地文件、CI 环境、Kubernetes、HashiCorp Vault,搜刮 npm、GitHub、AWS、SSH、.env、加密钱包等上百种敏感信息。
- 持久化植入:在受害项目根目录写入
.claude/settings.json、.vscode/tasks.json,诱导 VS Code、Claude Code 打开时再次触发恶意代码。 - 自我复制:枚举受害者拥有发布权限的 npm 包,利用 Sigstore 生成可验证的 provenance,重新发布带后门的版本,实现“一键扩散”。
- C2 通道:通过以太坊合约解析指向
iseekaigogo.com的地址,若链上不可用则回退至 GitHub 公共仓库(描述为 “Shai‑Hulud: Here We Go Again”),完成加密数据的“隐匿投递”。 - 人质令牌:使用被窃取的 GitHub Token 持续轮询
api.github.com/user,若检测到 Token 被撤销,则激活 PowerShell 逆向 shell,执行Invoke‑Expression触发破坏性脚本。
“那种把整条河流的水都抽走的感觉,远比只偷走一把钥匙来的更可怕。”——Socket 安全团队
细节剖析
| 步骤 | 攻击手段 | 防御难点 |
|---|---|---|
| 预安装脚本 | preinstall 直接在 npm 安装阶段执行 JavaScript,利用 Bun 高效运行时绕过常规 Node.js 检测 |
npm 本身对 preinstall 的安全审计缺失,且开发者往往默认信任官方仓库 |
| 混淆加载器 | 通过变量名、字符串拼接、十六进制转义等手段,使代码难以逆向 | 静态扫描工具难以辨别恶意意图,需结合行为监控 |
| 凭证抓取 | 读取 ~/.npmrc、~/.aws/credentials、~/.kube/config、.env 等文件 |
开发者对本地凭证的保护意识薄弱,未使用文件系统访问控制(ACL) |
| 自复制 | Sigstore + provenance 生成合法签名,误导依赖管理工具信任 | 供应链签名的可信任模型被滥用,导致签名本身失去价值 |
| C2 侧信道 | 以太坊智能合约 + GitHub 公开仓库双通道 | 区块链查询流量看似正常,难以直接封堵;GitHub 公开仓库又是合法业务资源 |
| 人质令牌 | 轮询 GitHub API 判断 token 有效性,若失效即触发破坏脚本 | 失效检测机制本身是合法行为,难以区分是安全工具还是恶意脚本 |
影响范围
- 直接经济损失:凭证泄露导致云资源非法使用,短时间内预估费用达 数十万美元。
- 连锁供应链:自复制机制在 48 小时内在 npm 上新增 超过 300 个受感染版本,波及从前端框架到后端微服务的多个生态。
- 品牌声誉:公开披露后,
tensorlakeai项目在 GitHub 的 star 数骤降 70%,企业客户对其信任度降至冰点。
启示
- 安装前审计:对所有第三方依赖执行
npm audit、yarn audit,并使用 SCA(软件成分分析)工具检查preinstall、postinstall脚本。 - 最小化权限:CI/CD 环境中使用 短生命周期、最小权限 的 Token,禁用全局
npm token,将凭证存放在 密钥管理服务(KMS) 中。 - 供应链签名防伪:对 Sigstore 签名做二次验证,结合 供应链可视化平台,对新发布的版本进行人工复审。
- 行为监控:部署文件完整性监控(FIM)和进程行为监控(EBPF)对异常的
preinstall脚本或 Bun 运行时进行告警。
案例二:Carbonato Botnet + Telegram 控制的 Hermes AI Agent——自动化后门的隐形渗透
事件概述
同一月内,安全研究机构 StepSecurity 发现了一支新型 Carbonato 僵尸网络,它专门攻击 Docker 主机,利用已泄露的 Docker Hub 凭证登陆后,在容器内部署 Telegram 控制的 Hermes AI Agent。该 AI Agent 能在受感染的容器中:
- 读取容器文件系统,搜集内部数据库密码、Redis 缓存密钥。
- 调用 OpenAI‑compatible LLM 接口,自动生成 “社会工程脚本”,在内部聊天平台投递钓鱼链接。
- 通过 WebSocket 与外部 C2 服务器保持心跳,以实现指令的即时下发。
更为讽刺的是,这个 AI Agent 自带 自然语言解释器,可以在被运维人员查询容器状态时,以“系统健康检查”之名返回 伪造的监控数据,让人误以为系统一切正常。
细节剖析
| 环节 | 攻击技术 | 防御难度 |
|---|---|---|
| Docker Hub 凭证泄露 | 通过公开的 GitHub 泄漏文件、硬编码的 .env,获取 docker login Token |
开发者常把凭证写在项目根目录,缺乏对容器镜像私有化的安全审计 |
| 容器后门植入 | 在容器入口脚本(entrypoint.sh)插入 curl 下载并执行恶意二进制 |
Docker 镜像层不可变性被破坏,传统镜像扫描工具在运行时难以捕获 |
| Telegram 控制 | 使用 Telegram Bot API 发送指令,凭借其加密通道逃避企业防火墙 | 公网可访问的聊天平台常被误认为无害,企业安全策略往往对白名单缺失 |
| AI 生成钓鱼 | 调用外部 LLM 接口生成语言自然、符合企业内部术语的钓鱼内容 | 人工审计成本高,AI 生成的内容容易绕过关键字过滤 |
| 伪装监控 | AI Agent 对 docker stats、top 等系统命令进行拦截,返回假数据 |
监控系统依赖的指标采集被篡改后仍能通过正常渠道上报,难以发现异常 |
影响范围
- 持续渗透:在 2 周的时间窗口内,Carbonato 在全球 约 1,200 台 Docker 主机植入后门,涉及金融、制造、医疗等行业。
- 数据泄露:通过 AI 自动化钓鱼成功率提升至 30%(传统钓鱼约 10%),导致内部机密文档、客户信息被转卖至暗网。
- 运营中断:误导的监控数据让运维团队在真实故障出现时未能及时响应,导致服务 SLA 下降 15%。
启示
- 凭证管理:采用 Secret Management(如 HashiCorp Vault、AWS Secrets Manager),并在 CI 流水线中使用 动态凭证。
- 镜像安全:强制使用 Docker Content Trust (DCT),对每层镜像进行签名验证;在生产环境禁用
docker exec直接交互。 - 网络分段:对容器网络实施 Zero‑Trust 策略,外部聊天平台通信必须走 统一的安全代理,并对 Bot API 调用进行审计。
- AI 监控:部署 AI‑Behavior‑Analytics,对 LLM 调用频率、返回内容进行异常检测;对监控链路加入 不可篡改的链路追踪(如 SPIFFE)。
信息安全的“新常态”:智能体化、机器人化、自动化的融合挑战
过去的安全防线多关注 “人‑机交互”(例如钓鱼邮件、密码泄露),而 2026 年的供应链 已经被 AI Agent、机器人流程自动化(RPA)、边缘计算 深度渗透。攻击者不再单纯依赖 “硬件炸弹”,而是把 “软体虫子” 装进 AI 代理,让它们在 “看得见、摸得着”的系统内部 自我复制、学习、适应。
“古之防御,以城为墙;今之防御,以智为盾。”——《孙子兵法》
在这种 “智能体链路” 中,“安全感知” 必须从 “终端” 升级到 “全链路”,从 “规则” 演进到 “学习”。以下是我们面临的三大趋势:
- AI Agent 越界:像 Claude、Cursor、Kiro 等大模型被包装成 开发助手,却拥有 文件系统读取、网络请求 权限,若被注入恶意指令,则可能在数秒内完成 “横向渗透+凭证收割”。
- 机器人流程自动化被绑架:RPA 脚本在企业内部实现 “无人值守”,一旦被植入后门,攻击者即可利用 “大量机器人” 同时执行恶意任务,放大攻击规模。
- 自动化 CI/CD 成攻击跑道:持续集成/持续交付流水线的 “自动化构建、自动化发布” 为 Supply‑Chain 攻击 提供了 “快速通道”,每一次 commit 都可能是 “枪口”。
呼吁:加入信息安全意识培训,筑起“人‑机‑AI”三位一体的防线
为帮助全体职工在 AI Agent、机器人、自动化 的浪潮中保持警觉,公司信息安全意识培训 将于 2026 年 10 月 22 日 正式启动,培训内容包括但不限于:
- 供应链安全:如何审计 npm、PyPI、Maven 等公共仓库依赖;如何使用 Sigstore、Reproducible Builds 做二次确认。
- AI 代理安全:审查 LLM 调用日志、限制本地文件系统访问、使用 AI‑Sandbox 进行隔离运行。
- 机器人流程防护:RPA 脚本的安全编码规范、凭证的动态注入、异常行为的实时告警。
- 自动化 CI/CD 防线:CI 密钥的 最小化授权、构建产物的 签名验证、流水线的 行为审计(如 GitOps Review)。
- 实战演练:模拟 ChainDrop 和 Carbonato 攻击场景,现场拆解恶意代码,现场演练 “快速隔离‑凭证轮换‑日志溯源” 三步走。
“知己知彼,百战不殆。”——《孙子兵法》
在信息安全的战场上,“知己” 就是每一位员工对自己工作环境、系统配置、使用凭证的全盘了解,“知彼” 则是对攻击者手段、攻击路径的及时掌握。只有把 “知己” 与 “知彼” 融合进日常工作,才能在面对 AI Agent、机器人、自动化 的复合型威胁时,做到主动防御、快速响应。
小结:从案例到行动,筑牢信息安全的三道防线
| 防线层级 | 核心要点 | 关键措施 |
|---|---|---|
| 感知层 | 实时监控、行为分析、日志聚合 | 部署 SIEM、UEBA、Edr;对 AI Agent 调用链路进行可视化 |
| 防护层 | 最小特权、凭证轮换、容器签名 | 使用 Vault、K8s Secrets;开启 Docker Content Trust;对 npm 包执行二次签名验证 |
| 恢复层 | 快速隔离、应急演练、事后取证 | 建立 Incident Response Playbook,演练 “Supply‑Chain 中毒” 场景;实现 不可变基础设施(Immutable Infra) |
让我们把 “学习” 变成 “习惯”,把 “演练” 变成 “常态”, 把 “安全” 变成 “生产力”。信息安全不是单点的技术堆砌,而是 每个人** 在 每一次 “打开 IDE、运行容器、提交代码” 时的自觉。
“行百里者半九十。”——《论语》
信息安全的路上,已走了九十里,还需我们一起迈出最后的十里——参加培训、落实动作、持续改进。让我们在 AI 与自动化的浪潮中,保持清醒的灯塔,照亮前行的每一步!

—— 2026 年 10 月 08 日,信息安全意识培训宣传稿
昆明亭长朗然科技有限公司提供一站式信息安全咨询服务,团队经验丰富、专业素养高。我们为企业定制化的方案能够有效减轻风险并增强内部防御能力。希望与我们合作的客户可以随时来电或发邮件。
- 电话:0871-67122372
- 微信、手机:18206751343
- 邮件:info@securemymind.com
- QQ: 1767022898


