1,184 个恶意技能入侵 ClawHub 市场,492 个 MCP 服务器无认证暴露,墨西哥政府 1.95 亿纳税人数据因 AI Agent 攻击泄露。2026 年 AI Agent 供应链攻击面正在迅速扩大,企业必须重新审视 Agent 依赖关系的安全性。

关键定义

ClawHub 恶意技能 伪装成合法工具混入 ClawHub Agent 技能市场的恶意模块,在后台静默执行数据外泄、凭证窃取和横向移动。1,184 个恶意技能已成功渗透,利用市场仅做表面扫描而缺乏行为级沙箱验证的信任机制。

AI Agent 供应链攻击 通过被入侵的 Agent 技能、无认证的 MCP 服务器等供应链入口发起的攻击。攻击面比传统软件供应链大数个数量级——一个被入侵的 Agent 技能可能影响整个企业的数据资产。

ClawHub 市场:1,184 个恶意技能的渗透

ClawHub 作为主流的 AI Agent 技能市场,承载着数以万计的可复用 Agent 能力模块。安全研究人员在 2026 年的审计中发现,1,184 个恶意技能已成功混入市场,它们伪装成合法的文档处理、数据分析或邮件管理工具,在后台静默执行数据外泄、凭证窃取和横向移动。

这些恶意技能利用了市场的信任机制:开发者上传技能后,平台仅做表面扫描,缺乏行为级沙箱验证。一旦企业 Agent 安装了这些技能,攻击者便获得了与 Agent 同等权限的执行环境——包括访问企业内部 API、数据库连接串和 OAuth 令牌。

492 个 MCP 服务器无认证暴露

Model Context Protocol(MCP)服务器是 Agent 连接外部工具和数据源的关键桥梁。然而,全网扫描显示 492 个 MCP 服务器在公网上无认证暴露,任何人都可以直接调用它们背后的文件系统、数据库和命令行接口。

这意味着一个构造良好的提示词就能让外部 Agent 通过这些 MCP 服务器读取敏感文件、执行系统命令,甚至横向渗透到企业内网。问题的根源在于:MCP 的设计假设了"调用方是可信的 Agent",但现实中调用方可能是任何人。

墨西哥政府泄露:1.95 亿纳税人记录

最具破坏性的事件发生在墨西哥。攻击者通过一个被入侵的 AI Agent 技能,利用 Agent 持有的政府系统访问权限,窃取了 1.95 亿纳税人记录——几乎覆盖墨西哥全部人口。这不是传统的外部渗透:攻击者从未直接攻击政府系统,而是通过 Agent 的合法权限完成了数据提取。

这揭示了一个根本性问题:当 Agent 拥有对敏感系统的广泛访问权限,且其行为不可审计时,一个被入侵的技能就等同于一次全面的数据泄露。Agent 的权限边界远比人类用户的权限边界更危险,因为 Agent 的行为速度和规模是人类的数千倍。

企业需要做什么

AI Agent 供应链安全需要三层防御:

第一层:技能来源验证

对所有第三方技能实施签名验证和行为基线检测,拒绝未签名或行为偏离基线的技能加载。

第二层:MCP 服务器访问控制

所有 MCP 服务器必须强制认证、限制来源 IP,并对每次工具调用记录完整审计日志。

第三层:Agent 行为级治理

独立于 Agent 实施方的治理层,实时监控每个 Agent 的数据访问行为,对异常外泄自动阻断。

供应链攻击不是新概念,但 AI Agent 让它的攻击面扩大了几个数量级。一个被入侵的 npm 包可能影响一个应用,一个被入侵的 Agent 技能可能影响整个企业的数据资产。治理层必须走在部署速度前面。

常见问题

ClawHub 市场中 1,184 个恶意技能是如何渗透的?+

这些恶意技能伪装成合法的文档处理、数据分析或邮件管理工具,利用市场仅做表面扫描而缺乏行为级沙箱验证的信任机制混入。一旦企业 Agent 安装,攻击者便获得与 Agent 同等权限的执行环境,包括访问企业内部 API、数据库连接串和 OAuth 令牌。

492 个 MCP 服务器无认证暴露意味着什么?+

全网扫描显示 492 个 MCP 服务器在公网上无认证暴露,任何人都可以直接调用背后的文件系统、数据库和命令行接口。一个构造良好的提示词就能让外部 Agent 读取敏感文件、执行系统命令甚至横向渗透到企业内网。

墨西哥政府 1.95 亿纳税人记录泄露事件是如何发生的?+

攻击者通过一个被入侵的 AI Agent 技能,利用 Agent 持有的政府系统合法访问权限窃取了 1.95 亿纳税人记录。攻击者从未直接攻击政府系统,而是通过 Agent 的合法权限完成数据提取,揭示了一个被入侵的技能等同于一次全面数据泄露。

AI Agent 供应链攻击与传统软件供应链攻击有什么区别?+

传统供应链攻击中一个被入侵的 npm 包可能影响一个应用,但 AI Agent 供应链攻击中一个被入侵的 Agent 技能可能影响整个企业的数据资产。Agent 的权限边界远比人类用户更危险,因为 Agent 的行为速度和规模是人类的数千倍。

企业应如何防御 AI Agent 供应链攻击?+

需要三层防御:第一层对所有第三方技能实施签名验证和行为基线检测;第二层要求所有 MCP 服务器强制认证、限制来源 IP 并记录完整审计日志;第三层部署独立于 Agent 实施方的行为级治理层,实时监控数据访问行为并对异常外泄自动阻断。