您现在的位置是:网络安全 >>正文
新型“规则文件后门”攻击:黑客通过 AI 代码编辑器注入恶意代码
网络安全1258人已围观
简介网络安全研究人员近日披露了一种名为“规则文件后门”Rules File Backdoor)的新型供应链攻击方式,该攻击影响人工智能AI)驱动的代码编辑器,如GitHub Copilot和Cursor, ...
网络安全研究人员近日披露了一种名为“规则文件后门”(Rules File Backdoor)的新型新型供应链攻击方式,该攻击影响人工智能(AI)驱动的规则攻击代码编辑器,如GitHub Copilot和Cursor,文件导致这些工具注入恶意代码 。后门黑客

Pillar安全公司的通过联合创始人兼首席技术官Ziv Karliner在一份技术报告中表示:“这种攻击技术允许黑客通过向Cursor和GitHub Copilot使用的看似无害的配置文件中注入隐藏的恶意指令,悄无声息地破坏AI生成的代码代码 。云计算”
Karliner补充道:“通过利用隐藏的编辑Unicode字符和高级的规避技术 ,威胁行为者可以操控AI插入恶意代码 ,器注绕过典型的入恶代码审查。”这一攻击方式的意代独特之处在于,它允许恶意代码在项目中悄无声息地传播 ,新型从而构成供应链风险 。规则攻击
攻击原理:利用规则文件操控AI行为
这种攻击的文件核心在于AI代理所使用的高防服务器规则文件 ,这些文件用于指导AI的后门黑客行为,帮助用户定义最佳编码实践和项目架构。通过具体来说,攻击者通过在看似无害的规则文件中嵌入精心设计的提示,导致AI工具生成包含安全漏洞或后门的代码。
换言之 ,被植入恶意规则的源码下载规则文件会诱使AI生成有害代码。这可以通过使用零宽度连接符、双向文本标记和其他不可见字符来隐藏恶意指令 ,并利用AI的自然语言处理能力通过语义模式生成有漏洞的代码 ,从而绕过模型的道德和安全约束。
影响范围:供应链风险的扩大在2024年2月底和3月的负责任披露后,Cursor和GitHub均表示,建站模板用户有责任审查并接受工具生成的建议 。Karliner指出 :“‘规则文件后门’通过将AI武器化为攻击媒介,呈现出重大风险,这实际上将开发者最信任的助手变成了无意的帮凶 ,可能通过受感染的软件影响数百万最终用户 。”
他进一步解释道:“一旦被植入恶意规则的规则文件被纳入项目仓库 ,它将影响所有团队成员未来的亿华云代码生成会话。此外 ,恶意指令通常会在项目分叉后仍然存在,从而为供应链攻击提供了媒介 ,可能影响下游依赖项和最终用户。”
这种新型攻击方式再次提醒我们,人工智能工具的安全性需要得到更严格的审查和保护,以防止其被恶意利用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/740f499255.html
相关文章
电动汽车充电站管理系统安全分析
网络安全1、 背 景近年来,新能源汽车数量正以极高的速度增长,截至2022年6月,我国纯电车的保有量达到了八百余万辆[2];电动车充电桩EVCS)数量也在以极高的速度增长,根据国家能源局数据,2022年上半年 ...
【网络安全】
阅读更多安卓手机双击唤醒屏幕
网络安全屏幕的唤醒方式多种多样,最常规的方式就是按一下电源键点亮屏幕,随着手机屏幕越来越大,手机电源键的位置由于机身大小的限制和手感问题越来越不好触碰到,因此双击屏幕解锁、手表手环解锁,指纹解锁,NFC 等等 ...
【网络安全】
阅读更多安卓5.0.1新功能有哪些?
网络安全早前就已经有Android 5.0.1的相关传闻了,现在谷歌已经将新的安卓5.0.1上传到AOSP,与此同时,个别Nexus设备的安卓5.0.1出厂镜像也已经提供下载。 最新的安卓5.0 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 如何评估数据中心?高度互联的生态系统是关键
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- Win10XP双系统安装教程(详解Win10XP双系统安装步骤,轻松享受多系统带来的便利与灵活性)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统) 源码库b2b信息平台云服务器香港物理机企业服务器网站建设亿华云