Attack  ·  术语库

Trojanized AI agent skill

这是一个恶意的"技能"或插件——AI代理可以安装的一组打包指令和代码以获得新能力——看起来是合法的(有时使用仿冒名称复制流行工具),但安装后会秘密窃取凭证或数据。这是软件供应链攻击的新变种,特别针对AI代理的不断增长的附加组件市场。
一个案例显示,复制流行工具名称的虚假技能在被发现前累计了170万次安装——表明恶意附加组件可以多么快速地在几乎没有审查的生态系统中传播,使任何使用第三方代理技能的组织都面临无声凭证窃取的风险。
在实时动态中跟踪 了解这一概念在真实 AI 安全与治理事件中的体现。
打开动态 →