您现在的位置是:物联网 >>正文
新型“规则文件后门”攻击:黑客通过 AI 代码编辑器注入恶意代码
物联网5697人已围观
简介网络安全研究人员近日披露了一种名为“规则文件后门”Rules File Backdoor)的新型供应链攻击方式,该攻击影响人工智能AI)驱动的代码编辑器,如GitHub Copilot和Cursor, ...
网络安全研究人员近日披露了一种名为“规则文件后门”(Rules File Backdoor)的新型新型供应链攻击方式 ,该攻击影响人工智能(AI)驱动的规则攻击代码编辑器,如GitHub Copilot和Cursor,文件导致这些工具注入恶意代码 。后门黑客

Pillar安全公司的通过联合创始人兼首席技术官Ziv Karliner在一份技术报告中表示 :“这种攻击技术允许黑客通过向Cursor和GitHub Copilot使用的看似无害的配置文件中注入隐藏的恶意指令 ,悄无声息地破坏AI生成的代码代码。模板下载”
Karliner补充道 :“通过利用隐藏的编辑Unicode字符和高级的规避技术,威胁行为者可以操控AI插入恶意代码 ,器注绕过典型的入恶代码审查。”这一攻击方式的意代独特之处在于 ,它允许恶意代码在项目中悄无声息地传播,新型从而构成供应链风险 。规则攻击
攻击原理:利用规则文件操控AI行为
这种攻击的文件核心在于AI代理所使用的免费模板规则文件,这些文件用于指导AI的后门黑客行为,帮助用户定义最佳编码实践和项目架构 。通过具体来说 ,攻击者通过在看似无害的规则文件中嵌入精心设计的提示,导致AI工具生成包含安全漏洞或后门的代码。
换言之,被植入恶意规则的源码库规则文件会诱使AI生成有害代码 。这可以通过使用零宽度连接符、双向文本标记和其他不可见字符来隐藏恶意指令,并利用AI的自然语言处理能力通过语义模式生成有漏洞的代码 ,从而绕过模型的道德和安全约束 。
影响范围:供应链风险的扩大在2024年2月底和3月的负责任披露后,Cursor和GitHub均表示 ,源码下载用户有责任审查并接受工具生成的建议。Karliner指出 :“‘规则文件后门’通过将AI武器化为攻击媒介 ,呈现出重大风险 ,这实际上将开发者最信任的助手变成了无意的帮凶 ,可能通过受感染的软件影响数百万最终用户 。”
他进一步解释道 :“一旦被植入恶意规则的规则文件被纳入项目仓库 ,它将影响所有团队成员未来的建站模板代码生成会话 。此外,恶意指令通常会在项目分叉后仍然存在,从而为供应链攻击提供了媒介,可能影响下游依赖项和最终用户。”
这种新型攻击方式再次提醒我们,人工智能工具的安全性需要得到更严格的审查和保护,以防止其被恶意利用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/851b599143.html
相关文章
2024年值得关注的三大安全趋势
物联网到2024年,随着越来越多的组织实施云优先方法,全球云支出预计将增长20%以上。随着资产越来越多地转移到混合和多云环境,安全策略将成为首要考虑因素,而威胁参与者则寻找机会利用互连云部署中的漏洞。为了加 ...
【物联网】
阅读更多ivvii3(一款超乎想象的高性价比选择)
物联网在智能手机市场竞争日趋激烈的当下,ivvii3凭借其出色的性能和超高的性价比,迅速成为消费者们的瞩目焦点。本文将从不同方面深入探讨ivvii3的优势与特点。1.外观设计:简约时尚,注重细节ivvii3 ...
【物联网】
阅读更多华硕双系统安装教程(华硕双系统安装教程,让你的电脑拥有更多选择)
物联网作为一台功能强大的计算机品牌,华硕电脑受到了很多用户的喜爱。对于一些需要同时使用不同操作系统的用户来说,安装双系统成为了一个必不可少的需求。本篇文章将为大家提供一份详细的华硕双系统安装教程,让你轻松实 ...
【物联网】
阅读更多