一句话:一周之内,三条和智能体强相关的供应链裂缝同时露头
9 月下旬,三起与 AI Agent 紧密相关的供应链安全事件集中曝光,值得放在一起看。它们不约而同地把攻击面从模型本身,向下游的「Agent 赖以运行的周边基础设施」迁移:一处在记忆框架里投毒,一处把商用大模型当成命令与控制中枢,一处用海量中转服务器绕过区域与归属管控。单独的每一条都够写,但并置才显出趋势——智能体的供应链,正在成为新的猎场。
事件一:sckit 蠕虫瞄准记忆框架
最直白的一起,是 MemTensor 的开源记忆框架 MemOS 在 npm 与 PyPI 上被投毒。MemOS 是面向 LLM 与智能体的记忆框架,约 1.15 万 GitHub 星。攻击者在 9 月 23 日前后发布若干恶意版本,内嵌一个名为 sckit 的跨平台 Go 凭证窃取蠕虫。它聪明地避开了人人都扫的 postinstall 钩子,转而接入代理本就会调用的正常代码路径:npm 侧在代理网关启动与记忆召回时触发,Python 侧则是模块被导入即触发。一旦激活,它从家目录与环境变量里收割 13 类凭证——npm、PyPI、GitHub、GitLab、AWS、Hugging Face、Vault、Slack、Stripe、SendGrid、SSH 等——发往 skyleen.fr 的命令控制服务器,并内置递归发布模板,偷到发布令牌后可向更多包与 GitHub Actions 扩散。修复基线是把 npm 钉在 0.1.20、PyPI 钉在 2.0.33,并轮换所有可达凭证。
事件二:CLOSEDQUORUM 把模型变成 C2
第二起由 Cisco Talos 披露,是一个名为 CLOSEDQUORUM 的 Windows 植入程序,被普遍视为公开记录里首例把多个商用大模型当自主命令与控制中枢的恶意软件。它的做法很新:部署后不再等操作员逐条下令,而是周期性地同时询问 DeepSeek、Qwen、Mistral 与 Google Gemini 四个模型,把当前主机状态与一份受限动作清单交给它们,按「投票」多数决定下一步——可选动作限定在窃取、注入、持久化、移动这四类的范围内。被盗凭证经加密后通过 Discord webhook 回传。需要冷静看待的是,Talos 明确没有确认它在野部署,公开样本里还是占位凭据,更应被读作一个可用的设计范式,而非一场已发生的疫情。
事件三:逾 8 万 LLM 中转服务器绕过管控
第三起来自 Team Cymru,名为「Relaying to the Frontier」的研究。团队先确认近 1.1 万个运行开源中转软件的「中转站」,后续把发现扩展到逾 8 万个中继,覆盖 Anthropic、OpenAI、Google、xAI 等。这些中转站把上游凭证池化、再以自有密钥对外暴露,于是在供应商眼里,请求方变成了中转站本身,真正用户的身份与地理位置被隔开。最引人注目的是一个观测簇:逾 4000 个位于中国与香港的地址,在八天内连到 304 个中转站,上行约 14 TB、下行约 7 TB;其中与 Anthropic 相关的一个子集,17 个中转站上行约 81 GB、下行仅约 1.4 GB,58 比 1 的比例若按文本上下文估算,可能对应约 160 亿到 230 亿输入 token。中继软件 sub2api 在 GitHub 上被 fork 逾 8000 次,成熟度不低。
三起并置:攻击面正在下沉
把三条线放在一起,共性很清楚:模型能力越强,围绕它的周边基础设施越值钱,也越容易被当成突破口。sckit 选的是凭证密度最高的记忆层——智能体要干活就必然握着一堆密钥;CLOSEDQUORUM 想的是把决策外包给托管模型,让防御者无法只靠封锁某个 C2 域名;中继网络则利用「账户归属」这一假设,把区域与配额管控架空。三者都在提醒模型供应商与企业安全团队:只管模型本身不够,还得把账户遥测、网络层信号、异常用量与凭证共享行为一并关联起来看。
防御视角:从「信内容」转向「看行为」
对部署智能体的团队,三起事件给的实操提示各有侧重。sckit 一类要求严肃对待 pip install 与 npm 安装——把依赖锁版本、把 CI 里的发布令牌当高危资产、把可疑域与进程行为纳入监控;CLOSEDQUORUM 一类提示应把「异常进程周期性访问多个模型 API 并连 Discord webhook」视为组合告警,而不是把模型域名当成天然无害;中继网络一类则要求供应商用行为而非 IP 做区域与配额判断。关于这三起事件是否已被实际滥用、波及范围几何,官方及行业暂未披露更多细节,后续将持续跟进迭代动态。智能体供应链的安全,才刚被摆上桌面。
结语
一周三连击未必是巧合,更像是同一方向的集中显现:攻击者的目光,正从模型本身移向智能体赖以运行的那一圈基础设施。记忆框架、模型即服务、中转代理——哪一处被低估,哪一处就可能成为下次入口。供应链安全的叙事,正被 Agent 重新改写。