AI News 日报2 条
2026-09-23回看 2 天 · 新增 2 篇(编辑内容 2,软文 0)· 来源 artificialintelligence-news.com
今日速览
今天只有 2 篇新文章,都落在安全领域,且方向恰好相反:一篇讲军方把 AI 随机化用作防御(U.S. TRANSCOM 用随机路径对抗对手的预测模型),一篇讲 AI Agent 本身正成为恶意软件的新分发渠道(Gemini 与 ChatGPT 曾独立推荐同一个恶意 MCP 仓库)。没有监管生效或合规截止日之类需要立即行动的事项。对内部使用 Claude Code、Cursor、MCP server 和 skill 生态的团队,第二篇值得当作安全提醒转发。
逐篇要点
- AI Agent 正成为新的恶意软件分发渠道(2026-09-23 · Artificial Intelligence / Trust, Bias & Fairness / Tech news)
作者 Farukh Rakhimov(AdTech Holding 合规与信息安全负责人)以 Island 于 2026 年 7 月记录的 FakeGit 活动开篇:大量伪造 GitHub 仓库冒充 AI skill 和 MCP server,分发 SmartLoader 与 StealC 信息窃取器;关键转折是 Gemini 与 ChatGPT 独立推荐了同一个恶意的 walmart-mcp 仓库,攻击者不再需要欺骗用户,只需欺骗用户信任的助手。文章归纳了两大架构性弱点(指令与外部内容同为文本导致间接提示注入;Agent 能据此行动),引用 Simon Willison 的"lethal trifecta"(致命三要素:接触敏感数据、暴露于不可信内容、可对外发送数据),并列出 8 种攻击方式:AgentBaiting、Tool Poisoning(Invariant Labs 2025 年 4 月演示)、隐瞒行为("Do Not Mention This to the User")、Rug Pull(Koi Security 发现的 postmark-mcp)、包外变更(Check Point 披露的 Cursor 漏洞 MCPoison,Cursor 1.3 修复)、打开不可信仓库即执行代码(Claude Code 的 CVE-2025-59536 与 CVE-2026-21852,Anthropic 已修补)、ClickFix(OpenClaw 生态的 ClawHavoc 活动)、以及 Agent 成为攻击方(Anthropic 报告的 GTG-1002)。
关键数字:FakeGit 约 7,600 个假仓库、6,600 个假账号、超 1,400 万次下载,其中 800 多个仓库冒充 AI skill/MCP server;2026 年学术研究审查 98,380 个 skill,确认 157 个恶意、632 个漏洞、13 种攻击技术;postmark-mcp 1.0.15 及以前正常,1.0.16 加入隐藏 BCC,约 300 家组织可能受影响;某 skill 分发给约 26,000 个 Agent 后外链页面被换成恶意内容;ClawHavoc 中 Koi Security 在 2,857 个 skill 里识别 341 个恶意,Antiy CERT 追踪到 1,184 个恶意 skill 仅关联 12 个账号;GTG-1002 中模型独立完成约 80–90% 的战术操作。
需要留意:文章自身多处保留:Tool Poisoning 仍是"已演示的威胁模型而非公开确认的真实事件";Anthropic 对 GTG-1002 的国家背景归因"未经独立公开威胁情报确认"(原文在此处截断);Postmark 确认自身服务未被入侵。作者供职于 AdTech 行业合规岗位,属安全从业者的立场文章,多数数据来自 Island、Koi Security、Check Point 等安全厂商的自述报告,未见第三方复核。
原文
- 美国 TRANSCOM 部署随机化 AI 以保障军事物流安全(2026-09-23 · AI Business Strategy / AI in Action / Cybersecurity AI)
U.S. Transportation Command(美国运输司令部)负责人 Gen. Randall Reed 周二在 DefenseScoop 主办的 DefenseTalks 会议上表示,商业货运软件追求的静态排程与 just-in-time 路径在战区会被敌方预测模型利用,因此 TRANSCOM 转向"可持续、随机化的推式物流",用自适应算法向运输路线注入受控的不可预测性,并配合网络自愈、预测性需求规划、IoT 传感器、数字孪生和区块链。Reed 同时承认三大障碍:数据稀缺、有缺陷的合成数据、以及"从工厂到散兵坑"的海量算力需求,当前正在构建一个"安全、权威的数据层"为预测模型提供经过验证的干净输入。
关键数字:无量化数据(文中未给出部署规模、预算、时间线或效果指标)。
需要留意:全文基于 Reed 一人的会议发言,没有独立来源、没有任何可验证的效果数据,"部署"实际处于建设权威数据层的阶段,标题中的 deploys 与正文"still face challenges"存在落差。Reed 自己承认了数据稀缺与合成数据缺陷,这些正是预测模型可靠性的前提。结尾的 See also 指向 AutoScheduler 产品,属媒体内链推广。
原文
主线观察
两篇文章构成同一个命题的正反面:TRANSCOM 的思路是"对手的 AI 会预测我,所以我用 AI 制造不可预测性",而 Rakhimov 的文章说的是"我信任的 AI 会被对手投喂,所以它的推荐本身不可信"。前者假设自己的模型输入可控,因而把重心放在"权威数据层"上;后者恰恰证明公开生态中的输入(README、工具描述、注册表信誉信号)都可被伪造,且 Gemini 与 ChatGPT 双双中招说明这不是某一家模型的缺陷而是架构性问题。Reed 提到的"基于幻觉情报的灾难性决策"与 Willison 的 lethal trifecta 在因果上是同一件事,只是一个在战场、一个在开发者终端。对我们更直接的含义是:Rakhimov 列出的 Claude Code、Cursor、MCP、skill 注册表都是本地正在使用的工具链,postmark-mcp 与 MCPoison 两个案例都说明"审过一次"不等于持续安全,自动更新和外链文档是审查盲区。
本期编辑内容清单