事件经过
Kiro IDE文件写入工具(1.0.242之前的版本)“可能允许远程未认证行为者将构造的指令注入代理的上下文”。当用户在被视为不受信任工作区的构造仓库中运行代理时,发送任何消息都可能导致代理修改自动加载的全局配置路径(~/.kiro),使攻击者的控制在多个会话间持久化。Amazon已在1.0.242中修复,并建议审查~/.kiro中是否有意外条目。
影响分析
AI编码代理会不加区分地处理不受信任的仓库内容。攻击者可将注入的指令持久化到代理在攻击者控制的工作区中的全局配置中,使后续代理运行持续遵循攻击者指令——这是一种自我持续的代理劫持形式,可在开发人员机器上窃取源代码/凭据。
攻击途径
用户在被攻击者构造的仓库中运行Kiro代理;代理将注入的指令写入自动加载的全局配置路径(~/.kiro),在未来的代理运行中持久化恶意行为。
受影响系统
Amazon Kiro IDE < 1.0.242(macOS/Windows/Linux)
缓解措施
升级到Kiro IDE 1.0.242+;在使用不受信任的工作区后审查~/.kiro全局配置中的意外条目。