Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
Tech News

Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限

圖片:via iThome — https://www.ithome.com.tw/news/177475
TechLab 編輯部(譯)·

趨勢科技個案顯示,shell、憑證同操作記錄都要納入管控

六分鐘搬 C&C,八部電腦早已受控

iThome 報道,趨勢科技分析咗 Bandcampro 由 2026 年 3 月 19 日至 4 月 21 日留下嘅 200 段 Gemini CLI session 記錄。研究人員形容佢係一名使用俄語嘅威脅行動者,當時已經控制某間牙科診所八部電腦,亦嘗試接觸 OpenDental 資料庫。現階段主要證據都來自趨勢科技,外界未有另一批原始記錄可以獨立覆核,所以涉事範圍同數字都應該當成資安廠商嘅研究結果。

最易搞錯係嗰個「六分鐘」。趨勢科技話,舊 C&C 基建俾防火牆同防毒軟件截住之後,行動者叫 Gemini CLI 按現成指引搬去新 server。AI 整理部署所需檔案、喺 VPS 啟動服務、接通網上通道,再處理連線錯誤。六分鐘涵蓋呢次 C&C 遷移同部署;建立殭屍網絡、入侵八部電腦同取得最初存取權,全部唔包喺呢六分鐘入面。

一名使用手提電腦操作程式嘅人物

圖片:Trend Micro

假扮獲授權,只係繞過限制嘅開場

趨勢科技分析指,行動者用本機指示檔長期向 Gemini CLI 聲稱自己係獲授權滲透測試員,嘗試壓低安全警告,仲要求工具自動處理憑證。研究記錄顯示,模型大部分時間有跟指令做事,但至少一次拒絕協助製作可自行散播嘅程式。即係安全限制唔係完全冇作用,不過未能次次截住惡意操作。Google 嘅使用政策明文禁止協助惡意軟件、破壞他人服務同繞過安全過濾,呢宗個案明顯踩過晒界。

攻擊者經 AI agent 操作 C&C server 同受控電腦嘅架構圖

圖片:Trend Micro

Coding agent 有權郁手,風險已經唔同級數

一般 chatbot 寫錯答案,最多係畀咗一段差程式碼;coding agent 接上檔案系統、shell、網上連線同部署憑證之後,錯誤或者惡意指令可以直接變成系統動作。呢次個案入面,行動者主要講想做到咩,Gemini CLI 就處理現有架構、程式碼、部署同除錯。趨勢科技話,成個月記錄按文字量計,行動者佔 11%,AI 佔 89%。呢個係字數比例,唔等於 AI 完成咗 89% 工時或者攻擊成果,不過已經睇到 agent 點樣壓縮操作門檻。

開發團隊更要留意,公司係咪已經畀咗 coding agent 過多權限:開發者帳戶長期登入、API key 放喺 agent 讀得到嘅環境、shell 可以任意執行,仲有 production 網絡通道。模型供應商嘅內容過濾只係外層防線,擋唔住本機已經過闊嘅權限。就算 prompt 寫到幾安全,agent 一旦攞到高權限憑證,後果仍然由作業系統、雲端 IAM 同網絡政策埋單。

權限、憑證、shell 同記錄要一齊收緊

公司部署 CLI agent,可以先用獨立帳戶同短效憑證,將開發、測試同 production 分開,亦唔好畀工具直接讀取共用 API key 或個人憑證庫。shell 指令同可用工具應該設 allowlist,高風險操作逐次確認;執行環境放入 container 或隔離 runner,再限制可寫目錄同對外連線。Google 官方企業指引本身亦提供中央工具清單、強制 sandbox、指定登入方式同 telemetry,但官方提醒呢啲設定防唔住擁有本機管理權限嘅惡意使用者。

操作記錄同樣要有,但唔使將每段 prompt 原文集中保存。團隊可以記低 session、工具名稱、shell 指令類型、檔案存取範圍、對外連線、approval mode 轉換同憑證使用情況,敏感內容就遮走或者雜湊處理。異常大量讀檔、突然接觸憑證目錄、建立新外連端點同繞過確認提示,都值得即時告警。用緊 CLI agent 自動部署嘅團隊,下一步應該先盤點 agent 實際攞到咩權限,再檢查出事時有冇足夠記錄追返每個動作。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook