黑客开始偷你的 AI 钥匙了
📋 总体概括
Rust 编写的 Warden Stealer 正在批量收割 [[Claude]]、[[Cursor]] 等 AI 智能体的配置文件、Token 与 MCP 设置,而 [[Midnight Blizzard]] 则借机场 Wi-Fi 卷土重来。AI Agent 的本地凭据正成为新的攻击面,本文拆解攻击链与防御要点。
📄 正文
在安全圈待久了,你会对各种“史上最危险”的标题免疫。但最近两周两条情报放在一起看,我还是停了一下:一条是 MaaS 化的 Warden Stealer 开始系统性收割 Claude、Codex、Grok、Cursor 等 AI 智能体的本地数据;另一条是 Midnight Blizzard 的子集群 Storm-2945 复活了借酒店 Wi-Fi 投递 CornFlake 的 CaptiveCrunch 行动,且样本特征指向“AI 辅助开发的恶意软件”。
这不是巧合。过去两年我们讨论 AI 安全,焦点都在模型侧——提示词注入、越狱、数据投毒。现在攻击者给出了更朴素的答案:不碰模型,偷钥匙。每一个在开发者笔记本上跑着的 AI Agent,都是一个攒满了云凭据、API Key 和完整对话史的本地金库,而这些金库的安防水平,绝大多数还不如一个随手设的浏览器密码。
🕳️ Warden:第一份“AI 情报窃贼”的作业模板
当一类数据被专门写一个窃密家族来收割,说明它的黑市价值已经过了验证。
Warden Stealer 的定位是 rapidly growing 的 malware-as-a-service 运营——换句话说,它不是某个 APT 组织的专属武器,而是挂出来卖的工具,谁付钱谁用。这个属性很关键:MaaS 意味着攻击门槛趋近于零,任何有点预算的犯罪团伙都能批量收割 AI Agent 数据。
它是 Rust 写的,更值得注意的是它收割的东西。根据 GBHackers 的情报,Warden 是最早被观察到系统性采集以下数据的恶意软件家族之一:
- AI Agent 的配置文件
- 本地存储的 Token 与凭据
- 完整的提示词历史
- 对话数据库
- Model Context Protocol(MCP)设置
最后一条尤其值得划重点。MCP 是当前 Agent 生态连接外部工具与数据源的事实协议,MCP 配置文件里通常躺着什么?数据库连接串、内部系统地址、第三方服务的 API Key。换句话说,偷到 MCP 设置约等于拿到了受害者整个自动化工作流的路由表。
画一条攻击链就很直观了:
产业逻辑:过去窃密软件的价值排序是“浏览器密码 > 邮箱凭据 > 加密钱包”,现在头部多了一个条目“AI Agent 数据”。这类数据的恐怖之处在于复利效应——一条被偷的对话史可能包含客户数据、未公开的代码、内部决策;一组被偷的 Token 则可以直接横向进入云环境。攻击者不再需要费劲打穿边界,Agent 已经替他们把最有价值的数据集中存在了一台笔记本上。
据多位接近一线应急响应的同行私下说,最近几个月涉及 AI 编码工具凭据泄露的个案明显变多,受害团队普遍的共同点是:把 Agent 的自动化权限配得很足,但从没想过“本地目录本身也是攻击面”。
🧵 Rust 为什么成了黑产的第一选择
语言中立,立场由编译它的人决定。
两条情报里的恶意家族——Warden Stealer 和 CornFlake 的最新变体——都是 Rust 写的。这不是审美巧合,而是技术理性:
| 维度 | 传统 C/C++ 家族 | Rust 恶意软件 |
|---|---|---|
| 内存安全 | 常见崩溃暴露行为 | 崩溃率显著更低 |
| 静态特征 | 特征库积累深厚 | 生态新、二进制噪声大 |
| 分析难度 | 工具链成熟 | 逆向工具链仍在追赶 |
| 交叉编译 | 需额外配置 | 原生支持多平台 |
对 EDR 厂商来说,Rust 家族意味着“新”本身就是掩护——检测规则和沙箱行为指纹都还没沉淀。对攻击者来说,这意味着更长的存活窗口。
更值得警惕的是素材里的另一处措辞:CornFlake 的 Rust 变体呈现出“与持续的 AI 辅助恶意软件开发相符的特征”。翻译一下:国家级攻击组织也在用 AI 提升恶意软件的迭代效率。攻防双方都在拥抱 AI,但攻击方没有合规审查、没有安全评审会,迭代速度天然占优。
产业逻辑:检测能力的建设周期是按季度算的,恶意软件的重构周期正在被压缩到按周算。这个剪刀差只会越来越大,防御侧必须从“识别样本”转向“识别行为”,把检测锚点从二进制特征移到数据流向和 API 调用序列上——因为语言可以换,攻击要完成的目标(读 Token、传数据、留后门)换不掉。
✈️ 机场 Wi-Fi:一次值得复盘的老牌作业
最高级的攻击,往往用最不起眼的入口。
Midnight Blizzard(也就是长期被全球各家机构重点关注的那个 B 类背景组织)的子集群 Storm-2945,重启了 CaptiveCrunch 行动。2026 年 10 月 5 日的情报更新确认,9 月 29 日起观察到新一轮活动,手法依然是老配方:滥用酒店及 hospitality 场景的 Wi-Fi 网络,通过强制门户向差旅中的商务人士投递 CornFlake 远程访问木马,目标是窃取旅行者的企业凭据。
整个场景几乎不需要复杂 Exploit:
选择差旅人群作为目标,是一步很精的棋:出差中的员工往往带着最高权限的笔记本,连着企业 VPN 的 Remember-Me 状态,且处于放松警惕、赶时间的状态。酒店网络又天然是“所有人都不信任但所有人都得用”的环境。
产业逻辑:这暴露了一个被普遍低估的错配——企业花了大预算做边界防护和零信任,但员工的心理防线是按“办公室环境”配置的。身份安全的产品逻辑里必须有“非常规网络环境”这一档:差旅设备的最小权限化、VPN 凭据的短期化、以及最朴素的——出了公司网络,一律不装任何被弹窗推荐的软件。
🔩 拿下之后:持久化才是真正的分水岭
入侵是事件,驻留才是状态。
拿到凭据只是上半场。最近业内对三种鲜为人知的 Linux 持久化技术的剖析,很能说明攻防的下半场在哪里:ABRT 事件劫持(针对 CentOS/RHEL)、Apport Hook 利用等手法,共同点是都不碰传统的启动项和计划任务——那些地方已经被 EDR 盯了几十年,攻击者转而寄生在系统自带的故障处理框架里。
这类技术的可怕之处在于“借壳”:它们挂靠的是操作系统自己的组件,行为看起来像正常的系统运维。你删掉恶意二进制没用,触发条件藏在系统的事件处理逻辑里。
产业逻辑:持久化技术的演进方向已经说得很明白——攻击者不追求“藏得更深的文件”,而是追求“不再是文件”。对应到防御,主机侧的基线审计(哪些组件在什么条件下会执行什么)比不停地打样本特征更长效。对 Linux 服务器大户来说,趁早盘点一遍自家镜像里的故障上报组件用不用得上,用不上就关,是成本极低、收益极高的一件事。
三条情报指向同一个结论
把三件事放回一张地图上,攻击路径其实高度一致:
(Warden 代表 MaaS 化的犯罪流量,CaptiveCrunch 代表定向攻击流量,两条路最终汇合在同一类目标上:凭据与驻留。)
给防御侧的几条冷静建议,不做焦虑营销:
1. 把 Agent 数据当生产数据管。Claude、Cursor 等工具的本地目录纳入 DLP 和备份范围,Token 一律进密管而不是明文落盘;
2. 凭据最小化 + 短周期。Agent 拿到的 Key 权限按需裁剪,定期轮换,被偷一个不至于打穿全部;
3. 给“新家族”留行为检测的余量。Rust 化和 AI 辅助开发意味着特征库永远慢半拍,锚定行为而非样本;
4. 差旅安全写进制度,而不是靠员工自觉;
5. Linux 镜像做一次持久化组件盘点。
结语:钥匙换了个地方挂,但没人换锁
AI 改变了生产力,也重新排了攻击者的购物清单。
Warden Stealer 未必是最强的窃密软件,但它是第一个把“AI Agent 数据”写成产品说明书卖的商品——这个信号比样本本身重要得多。而 Midnight Blizzard 的重开意味着定向攻击与商品化犯罪正在共享同一套技术底座。
可以预判:接下来一年,AI Agent 的本地凭据管理会从一个没人讨论的角落,变成 EDR 厂商和密管产品的必争卖点。谁先把“Agent 金库”的安防做成默认能力,谁就吃下下一波预算。在那之前,先把你自己笔记本上那几个 Agent 目录的权限检查一下——这一步不用等任何厂商。
本文由本站 AI 辅助聚合生成,原始来源如下: