
Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
趨勢科技個案顯示,shell、憑證同操作記錄都要納入管控
六分鐘搬 C&C,八部電腦早已受控
iThome 報道,趨勢科技分析咗 Bandcampro 由 2026 年 3 月 19 日至 4 月 21 日留下嘅 200 段 Gemini CLI session 記錄。研究人員形容佢係一名使用俄語嘅威脅行動者,當時已經控制某間牙科診所八部電腦,亦嘗試接觸 OpenDental 資料庫。現階段主要證據都來自趨勢科技,外界未有另一批原始記錄可以獨立覆核,所以涉事範圍同數字都應該當成資安廠商嘅研究結果。
最易搞錯係嗰個「六分鐘」。趨勢科技話,舊 C&C 基建俾防火牆同防毒軟件截住之後,行動者叫 Gemini CLI 按現成指引搬去新 server。AI 整理部署所需檔案、喺 VPS 啟動服務、接通網上通道,再處理連線錯誤。六分鐘涵蓋呢次 C&C 遷移同部署;建立殭屍網絡、入侵八部電腦同取得最初存取權,全部唔包喺呢六分鐘入面。

圖片:Trend Micro
假扮獲授權,只係繞過限制嘅開場
趨勢科技分析指,行動者用本機指示檔長期向 Gemini CLI 聲稱自己係獲授權滲透測試員,嘗試壓低安全警告,仲要求工具自動處理憑證。研究記錄顯示,模型大部分時間有跟指令做事,但至少一次拒絕協助製作可自行散播嘅程式。即係安全限制唔係完全冇作用,不過未能次次截住惡意操作。Google 嘅使用政策明文禁止協助惡意軟件、破壞他人服務同繞過安全過濾,呢宗個案明顯踩過晒界。

圖片:Trend Micro
Coding agent 有權郁手,風險已經唔同級數
一般 chatbot 寫錯答案,最多係畀咗一段差程式碼;coding agent 接上檔案系統、shell、網上連線同部署憑證之後,錯誤或者惡意指令可以直接變成系統動作。呢次個案入面,行動者主要講想做到咩,Gemini CLI 就處理現有架構、程式碼、部署同除錯。趨勢科技話,成個月記錄按文字量計,行動者佔 11%,AI 佔 89%。呢個係字數比例,唔等於 AI 完成咗 89% 工時或者攻擊成果,不過已經睇到 agent 點樣壓縮操作門檻。
開發團隊更要留意,公司係咪已經畀咗 coding agent 過多權限:開發者帳戶長期登入、API key 放喺 agent 讀得到嘅環境、shell 可以任意執行,仲有 production 網絡通道。模型供應商嘅內容過濾只係外層防線,擋唔住本機已經過闊嘅權限。就算 prompt 寫到幾安全,agent 一旦攞到高權限憑證,後果仍然由作業系統、雲端 IAM 同網絡政策埋單。
權限、憑證、shell 同記錄要一齊收緊
公司部署 CLI agent,可以先用獨立帳戶同短效憑證,將開發、測試同 production 分開,亦唔好畀工具直接讀取共用 API key 或個人憑證庫。shell 指令同可用工具應該設 allowlist,高風險操作逐次確認;執行環境放入 container 或隔離 runner,再限制可寫目錄同對外連線。Google 官方企業指引本身亦提供中央工具清單、強制 sandbox、指定登入方式同 telemetry,但官方提醒呢啲設定防唔住擁有本機管理權限嘅惡意使用者。
操作記錄同樣要有,但唔使將每段 prompt 原文集中保存。團隊可以記低 session、工具名稱、shell 指令類型、檔案存取範圍、對外連線、approval mode 轉換同憑證使用情況,敏感內容就遮走或者雜湊處理。異常大量讀檔、突然接觸憑證目錄、建立新外連端點同繞過確認提示,都值得即時告警。用緊 CLI agent 自動部署嘅團隊,下一步應該先盤點 agent 實際攞到咩權限,再檢查出事時有冇足夠記錄追返每個動作。
參考來源
- iThome — 俄羅斯駭客濫用Google Gemini CLI,6分鐘內建立殭屍網路 — original report
- Six Minutes to Compromise: How ‘Patriot Bait’ Actor Used AI to Build and Deploy a C&C Botnet — 趨勢科技原始研究,提供 session 數量、時間範圍、C&C 遷移過程同 11% 字數比例。
- Gemini CLI for the enterprise — Google 官方企業部署指引,涵蓋 sandbox、工具限制、登入政策同 telemetry。
- Sandboxing in Gemini CLI — Google 官方文件,解釋隔離 shell、檔案寫入同額外權限要求嘅方法。
- Generative AI Prohibited Use Policy — Google 官方政策,列明惡意軟件、破壞服務同繞過安全限制屬禁止用途。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







