1,184 个恶意技能入侵 ClawHub 市场,492 个 MCP 服务器无认证暴露,墨西哥政府 1.95 亿纳税人数据因 AI Agent 攻击泄露。2026 年 AI Agent 供应链攻击面正在迅速扩大,企业必须重新审视 Agent 依赖关系的安全性。
关键定义
ClawHub 恶意技能 伪装成合法工具混入 ClawHub Agent 技能市场的恶意模块,在后台静默执行数据外泄、凭证窃取和横向移动。1,184 个恶意技能已成功渗透,利用市场仅做表面扫描而缺乏行为级沙箱验证的信任机制。
AI Agent 供应链攻击 通过被入侵的 Agent 技能、无认证的 MCP 服务器等供应链入口发起的攻击。攻击面比传统软件供应链大数个数量级——一个被入侵的 Agent 技能可能影响整个企业的数据资产。
ClawHub 市场:1,184 个恶意技能的渗透
ClawHub 作为主流的 AI Agent 技能市场,承载着数以万计的可复用 Agent 能力模块。安全研究人员在 2026 年的审计中发现,1,184 个恶意技能已成功混入市场,它们伪装成合法的文档处理、数据分析或邮件管理工具,在后台静默执行数据外泄、凭证窃取和横向移动。
这些恶意技能利用了市场的信任机制:开发者上传技能后,平台仅做表面扫描,缺乏行为级沙箱验证。一旦企业 Agent 安装了这些技能,攻击者便获得了与 Agent 同等权限的执行环境——包括访问企业内部 API、数据库连接串和 OAuth 令牌。
492 个 MCP 服务器无认证暴露
Model Context Protocol(MCP)服务器是 Agent 连接外部工具和数据源的关键桥梁。然而,全网扫描显示 492 个 MCP 服务器在公网上无认证暴露,任何人都可以直接调用它们背后的文件系统、数据库和命令行接口。
这意味着一个构造良好的提示词就能让外部 Agent 通过这些 MCP 服务器读取敏感文件、执行系统命令,甚至横向渗透到企业内网。问题的根源在于:MCP 的设计假设了"调用方是可信的 Agent",但现实中调用方可能是任何人。
墨西哥政府泄露:1.95 亿纳税人记录
最具破坏性的事件发生在墨西哥。攻击者通过一个被入侵的 AI Agent 技能,利用 Agent 持有的政府系统访问权限,窃取了 1.95 亿纳税人记录——几乎覆盖墨西哥全部人口。这不是传统的外部渗透:攻击者从未直接攻击政府系统,而是通过 Agent 的合法权限完成了数据提取。
这揭示了一个根本性问题:当 Agent 拥有对敏感系统的广泛访问权限,且其行为不可审计时,一个被入侵的技能就等同于一次全面的数据泄露。Agent 的权限边界远比人类用户的权限边界更危险,因为 Agent 的行为速度和规模是人类的数千倍。
企业需要做什么
AI Agent 供应链安全需要三层防御:
第一层:技能来源验证
对所有第三方技能实施签名验证和行为基线检测,拒绝未签名或行为偏离基线的技能加载。
第二层:MCP 服务器访问控制
所有 MCP 服务器必须强制认证、限制来源 IP,并对每次工具调用记录完整审计日志。
第三层:Agent 行为级治理
独立于 Agent 实施方的治理层,实时监控每个 Agent 的数据访问行为,对异常外泄自动阻断。
供应链攻击不是新概念,但 AI Agent 让它的攻击面扩大了几个数量级。一个被入侵的 npm 包可能影响一个应用,一个被入侵的 Agent 技能可能影响整个企业的数据资产。治理层必须走在部署速度前面。
常见问题
ClawHub 市场中 1,184 个恶意技能是如何渗透的?+
这些恶意技能伪装成合法的文档处理、数据分析或邮件管理工具,利用市场仅做表面扫描而缺乏行为级沙箱验证的信任机制混入。一旦企业 Agent 安装,攻击者便获得与 Agent 同等权限的执行环境,包括访问企业内部 API、数据库连接串和 OAuth 令牌。
492 个 MCP 服务器无认证暴露意味着什么?+
全网扫描显示 492 个 MCP 服务器在公网上无认证暴露,任何人都可以直接调用背后的文件系统、数据库和命令行接口。一个构造良好的提示词就能让外部 Agent 读取敏感文件、执行系统命令甚至横向渗透到企业内网。
墨西哥政府 1.95 亿纳税人记录泄露事件是如何发生的?+
攻击者通过一个被入侵的 AI Agent 技能,利用 Agent 持有的政府系统合法访问权限窃取了 1.95 亿纳税人记录。攻击者从未直接攻击政府系统,而是通过 Agent 的合法权限完成数据提取,揭示了一个被入侵的技能等同于一次全面数据泄露。
AI Agent 供应链攻击与传统软件供应链攻击有什么区别?+
传统供应链攻击中一个被入侵的 npm 包可能影响一个应用,但 AI Agent 供应链攻击中一个被入侵的 Agent 技能可能影响整个企业的数据资产。Agent 的权限边界远比人类用户更危险,因为 Agent 的行为速度和规模是人类的数千倍。
企业应如何防御 AI Agent 供应链攻击?+
需要三层防御:第一层对所有第三方技能实施签名验证和行为基线检测;第二层要求所有 MCP 服务器强制认证、限制来源 IP 并记录完整审计日志;第三层部署独立于 Agent 实施方的行为级治理层,实时监控数据访问行为并对异常外泄自动阻断。
相关文章
AI 网关只告诉你请求去了哪,JetStream 回答它该不该发
JetStream Clearance 把零信任的信任边界从身份下移到单次动作:AI Blueprints 契约 + 参数级权限 + 序列检测,在 MCP 调用执行前逐动作授权。网关已成商品,授权引擎是下一个战场。
审查过的 MCP 工具在第四次调用开始背叛你:Deadbugz 的运行时门控投毒
Pillar Security 披露活跃 MCP 供应链活动 Deadbugz:恶意服务器伪装成文本格式化工具,前三次调用一切正常,第四次起改写返回的工具元数据,指示 agent 搜寻 SSH 密钥、AWS 凭证并隐藏行为。一次性审查被系统性绕过——工具描述是运行时安全边界,批准应发生在动作执行之时。
92% 的安全负责人担忧 AI Agent 影响——Darktrace 2026 报告揭示安全新常态
Darktrace 发布 2026 年 AI 网络安全报告:92% 的安全专业人员对 AI Agent 的影响表示担忧。80.9% 的企业已进入 AI Agent 测试或部署阶段,但一半以上的 Agent 运行时缺乏安全监控。
MCP 供应链攻击与 AI Agent 安全事件集中爆发——PraisonAI、Copilot、MCP 工具链漏洞
2026 年 7 月,多个 AI Agent 供应链安全事件集中爆发:PraisonAI API 未认证漏洞 (CVE-2026-44338)、三个 Copilot 信息泄露漏洞、以及 MCP 工具描述投毒攻击。AI Agent 供应链安全已成为企业最紧迫的治理挑战。
