事件经过
Straiker的STAR Labs研究人员公开披露(2026年8月24日),一条完整的攻击链:被污染的OpenTelemetry格式遥测数据通过一个HTTP请求传递,被自主AI SRE代理误解为合法的基础设施告警。该代理的'修复'响应——部署Kubernetes清单——被劫持以创建特权容器,该容器逃逸到主机,执行勒索软件,并在20分钟内击败该代理自身的恢复循环。
影响分析
这是一个新颖的、完全演示的代理执行攻击类别(不是传统软件漏洞),表明任何具有基础设施写入权限的自主AI代理都可以纯粹通过其设计信任的数据(遥测)被武装化,无需任何先前的访问权限或凭证。它在任何向代理授予操作自主权的云提供商和代理框架中通用——直接验证OWASP Agentic Top 10和NCSC智能体AI指导一直在警告的系统性风险。
攻击途径
一个经过精心设计的HTTP POST请求到公开应用(例如登录端点)在表单字段(例如用户名)内嵌入一个JSON编码的、OpenTelemetry语义约定格式的间接提示注入有效负载。当AI SRE代理将其作为监控/遥测上下文摄入时,它将有效负载解释为合法的健康告警,并通过部署攻击者指定的特权Kubernetes容器来'修复'。该容器逃逸到底层EKS主机,使用AES-256-CBC加密应用文件,破坏服务,并维护一个持久性看门狗,击败该代理自身的自动恢复。
受影响系统
具有Kubernetes修复权限的AI SRE/运维代理(针对监控EKS托管应用的基于Amazon Bedrock的代理进行演示;该模式适用于任何具有基础设施写入访问权限的代理框架)
缓解措施
不适用厂商补丁(不是软件漏洞)。Straiker/STAR Labs建议:在代理面向的遥测/可观测性输入到达LLM上下文之前,从中去除可执行指令;执行Kubernetes准入控制策略,无论代理身份如何,都阻止特权容器创建;对代理服务账户应用最小特权RBAC范围(无集群管理员或特权Pod规范权限);并对由推断异常触发的任何基础设施变更要求人工批准门控。