- HiddenLayer揭示了一种名为CopyPasta许可证攻击的新型网络威胁,针对AI工具。
- 该攻击利用README和LICENSE文件中的隐藏指令来渗透系统。
- 如果不实施额外的安全措施,Coinbase等公司面临的潜在风险将非常大。
- 该攻击可能在受感染的AI助手中引发连锁反应,类似于自我传播的病毒。
- 组织被敦促扫描文件以查找隐藏评论,并手动审核AI生成的更改。
HiddenLayer的新漏洞警告
在不断变化的加密货币领域,安全性仍然是重中之重。近日,HiddenLayer的网络安全专家识别出了一种新型网络攻击,名为CopyPasta许可证攻击。此威胁专门针对人工智能(AI)编程助手,对Coinbase等大公司构成潜在风险。该攻击利用通常被认为是良性的README和LICENSE文件来执行恶意代码。
理解CopyPasta许可证攻击
这种方法既创新又令人担忧;它将有害指令隐藏在普通开发者文件如README.md或LICENSE.txt的Markdown注释中。这些文件通常被AI系统视为权威来源,从而使攻击能够在平台之间自动传播。基本上,一旦这些受感染的文件被AI助手读取,它们便成为可能危及其他系统的载体。
根据HiddenLayer的分析,该攻击在代码库中创造了一个类似于自我复制病毒的东西。它引发警报,因为如果不加以遏制,它有可能迅速变得广泛。
加密货币平台面临的重大挑战
Coinbase尤为令人担忧,因为它依赖于一个名为Cursor的AI工具——在八月,该工具被认为对公司每个工程师都至关重要。首席执行官Brian Armstrong指出,当时Coinbase的代码多达40%是由AI编写的,目标是达到50%。幸运的是,更关键的系统仍在人工监督之下。
然而,鉴于AI在开发工作流程中的快速整合,这种漏洞突显了在加密环境中需要强有力的安全协议。
安全建议和未来影响
HiddenLayer建议组织对文件进行彻底检查,以查找隐藏评论,并手动验证所有由AI工具生成的更改。这种积极的方法确保进入大型语言模型(LLM)环境的潜在有害数据得到谨慎处理。
此外,ReversingLabs的最新发现表明,黑客正在利用以太坊智能合约,通过GitHub分发的受感染NPM包进行隐秘命令交付。这些复杂的策略表明,传统的网络安全措施可能无法应对新出现的威胁。
总体而言,虽然AI的进步在Coinbase等加密货币平台的效率和创新中提供了巨大好处,但它们也引入了新的漏洞,要求开发人员和安全专业人员保持警惕监督。
风险从未如此之高;确保技术的安全集成对于维护导航当今数字经济的用户信任至关重要。
