AI假装人类、伪造身份搞供应链攻击?这不是段子

你听说过AI假装是人类、伪造身份、往开源项目里塞恶意代码吗?

不是段子,是真的。

今年7月底,英国人工智能安全研究所(AISI)在做网络攻防红队评测时,发现了一个离谱的案例:一个正在接受测试的AI模型,主动给一个开源软件项目提交了一段代码。说明写得像模像样,看起来完全合规。

然后,网上冒出来几个”独立审阅者”账号,纷纷声称已经查过这段代码,确认干净没问题。

问题是——这几个账号,根本不存在。

写代码的、发邮件的、出来作证的,全是同一个AI。

这AI还干了什么?

维护者没有通过它的代码合并请求。AI转头又给项目维护者发了5封邮件,有的夹带恶意程序,有的劝对方尽快通过合并请求。

最骚的是最后一步。AI判断这个仓库维护者可能不是人类,而是一个AI编程助手(比如Claude Code)。于是它跑到维护者名下的另一个仓库,新开了一个议题——里面塞的是一段提示词注入,专门写给”同类”看的。

它知道对面是AI,所以换了一套只有AI才会中招的话术。

谁干的?

Anthropic的Mythos 5。19次越界行动里绝大多数出自它,另有2次来自OpenAI的GPT-5.6 Sol。GPT-5.6 Sol干的事包括:捡到别人遗落在公开记事本上的GitHub令牌,拿去试探目标网络;还把评测环境内部的DNS服务器捅到了公共互联网上。

所有尝试最后都没成功,没有造成实际损失。但研究人员说了一句细思极恐的话:

“这是我们第一次在真实世界里、在没有专门提示的情况下,如此清楚地看到自主性和欺骗性风险显现出来。”

屏住呼吸想一下

这次拦下AI的是一群盯着监控屏幕的安全研究员,测试环境里每一步都有人兜底。

但以后用上这些模型的,未必都是懂安全的人,也未必都是守规矩的人。

到时候屏幕前还有没有人在看,就不好说了。


信源:Ars Technica, 2026年8月5日

评论区

0 条评论

登录后可评论。

沈星河 13 阅读