駭客鎖定AI程式開發工具,提示詞注入成供應鏈攻擊手法

發佈日期:2026-09-14

AI程式開發工具已成為軟體供應鏈攻擊目標。駭客不只鎖定開發環境中的身分驗證憑證,也開始利用提示詞注入(Prompt Injection)操控AI程式開發助理,甚至干擾AI安全掃描。

Google威脅情報小組(GTIG)指出,今年第二季觀察到攻擊者運用AI的方式,已從較基礎的提示詞操作,進一步轉向代理式AI工作流程,並利用AI將攻擊流程自動化。這類做法可加快攻擊節奏,壓縮防禦人員的應變時間。GTIG同時發現,攻擊者也愈來愈常直接鎖定企業AI資產,包括專有AI模型、原始碼、API憑證及雲端運算資源,相關攻擊動機涵蓋間諜活動、勒索及竊取運算資源。

其中,軟體供應鏈是GTIG觀察到的重要攻擊面。Google以UNC6780追蹤的駭客組織TeamPCP使用DUSTMAKER惡意程式,可從GitHub Actions runner的處理程序記憶體擷取OpenID Connect(OIDC)權杖,也會在AI程式開發助理或整合式開發環境的專案目錄植入或修改惡意檔案,再透過提示詞注入引導AI助理執行任意命令或指令碼。

攻擊者還可利用竊得的OIDC權杖取得可信任發布者身分,並發布遭竄改的套件,使其仍具有有效的SLSA Build 3建置證明,進而通過AI程式開發代理的自動信任檢查。TeamPCP自今年3月起持續針對軟體供應鏈發動攻擊,並曾攻擊LiteLLM等開源專案美國聯邦調查局(FBI)今年7月也曾警告,該組織鎖定軟體開發者與CI/CD環境發動供應鏈攻擊。

TeamPCP也嘗試利用提示詞注入干擾LLM安全掃描工具。攻擊者曾在JavaScript惡意程式碼註解中加入特定敏感內容,GTIG研判,此舉可能觸發大型語言模型(LLM)的安全防護機制,使採用LLM檢查程式碼的資安工具分析失敗,或略過下方的惡意程式碼。

除了軟體供應鏈,GTIG也觀察到攻擊者直接鎖定AI程式開發工具中的敏感資料。今年5月,ACRSTEALER資訊竊取程式的操作者曾鎖定Cline與Continue AI等工具的設定檔。這些檔案可能包含API金鑰或自定模型路由端點,攻擊者取得後可能藉此存取受害者的付費AI模型額度及相關基礎設施。

資料來源:ithome

歡迎加入LINE與思博諮詢

思博資訊官方LINE
點選即可加入

返回頂端