人工智能安全初创公司Tenet Threat Labs公开了一项名为GhostJacking的新型攻击技术。
这套攻击完全跳出了传统攻防的思路,不需要攻破防火墙,不需要利用系统漏洞,只靠一条被安全设备拦截的日志,就能让企业内部的AI代理反过来为攻击者做事。
从域名劫持到云凭证窃取,从沙箱逃逸到长期植入后门,全程所有操作都在AI的授权权限内,EDR、WAF(Web应用防火墙)、IAM(身份与访问管理)等传统安全工具全程零告警。

早在今年年初,同一团队就发布过Agentjacking相关研究,展示了通过伪造错误报告劫持AI编码助手的可能性,当时的攻击还只针对Sentry单一平台,影响范围也局限在开发者本地设备。
tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/
而这次的GhostJacking攻击是一次完整的升级,同一种缺陷逻辑横跨Cloudflare、Datadog、Sentry三大主流平台,攻击影响能从开发者笔记本一路渗透到企业核心基础设施,甚至可以在不同AI代理之间横向跳转,实现链式感染。
tenetsecurity.ai/blog/ghostjacking-attacks-agentic-kill-chain/
什么是GhostJacking
Tenet将这类攻击定义为GhostJacking,核心特征是所有攻击步骤都依托AI本身被授权的动作完成,全程使用企业内部已有的工具和权限,行为模式完全符合正常操作规范,不会触发任何规则告警。完整的智能体杀伤链分为四个环节。
初始访问只需要一条被污染的日志或告警,只要这条内容出现在AI代理信任的服务里,不管是Sentry的错误报告、Cloudflare的拦截日志还是Datadog的监控告警,都能成为攻击入口。
权限提升阶段,攻击会从开发者本地设备向上蔓延到企业核心基础设施,也可以从一个AI代理传递到下一个AI代理,逐步扩大控制范围。
数据外传环节利用Claude Desktop的零日漏洞突破沙箱限制,让窃取的数据可以顺利流出企业环境。
持久化阶段,攻击者会在AI代理的配置、内存与对接工具中植入后门,包括内存驻留载荷、恶意MCP(模型上下文协议)工具、命令控制通道等多种形式,后续每次AI启动都会自动受控,而端点安全软件完全察觉不到异常。
被防火墙拦截的请求,恰恰是攻击的载体
最具颠覆性的是针对Cloudflare的攻击链路,企业自身的安全防护反而成了攻击的投递通道。
Cloudflare的WAF会拦截恶意请求,同时把请求的完整内容逐字记录到日志中。当安全分析师让AI助手排查拦截事件时,AI会读取日志里攻击者预埋在请求头中的恶意指令,并将其当成正常的日志内容处理。而这个AI助手本身拥有Cloudflare API的修改权限,可以直接操作DNS(域名系统)配置。
最终AI会按照指令改写企业的域名解析记录,把域名指向攻击者控制的服务器,再向分析师反馈问题已修复。测试数据显示,在Cloudflare官方推荐的标准部署环境下,针对Claude Code的攻击成功率达到90%。所有请求全程都被防火墙正常拦截,没有任何绕过行为,企业的域名却已经被悄悄接管。
DNS相当于企业在互联网上的地址簿,决定着网站访问与邮件收发的流向,一旦被劫持,攻击者可以静默重定向所有流量,窃取数据甚至伪造业务内容。更值得警惕的是,触发攻击的配置恰恰是厂商推荐的安全最佳实践,按规范部署并不能规避风险。
Datadog场景:公开密钥埋下的隐患
同样的攻击逻辑在Datadog平台上同样成立,这也证明这类缺陷不是单一平台的个案,而是通用的风险模式。
很多网站会将仅用于前端的Datadog密钥直接暴露在公开页面中,研究者仅通过公开扫描就找到了超过2700个有效密钥。拿到密钥后,攻击者可以向监控系统植入伪造的紧急诊断告警,当工程师让AI代理排查系统错误时,AI会读取这条告警并执行其中的恶意命令。
整个过程会直接获得代码执行权限,进而窃取环境变量中的机密信息与云凭证。该漏洞已在2026年6月17日同步给Datadog官方。
AI代理之间的信任跳转
攻击还可以实现跨代理传播,让一个被攻陷的AI为攻击者背书,骗过下一个AI。
在Sentry的场景中,攻击者先构造一份带有恶意修复方案的错误报告,Sentry自带的AI助手Seer读取报告后,会将这份恶意方案包装成自己的分析结论输出。后续接入的编码代理会完全信任Seer的结果,不会溯源原始的注入内容,直接执行其中的恶意代码。
相当于第一道AI给攻击做了信用背书,第二道AI毫无防备就会中招,整个渗透过程没有任何外部可疑输入的痕迹。

AI可以自己攻破自己
研究团队还展示了一种Agent Self-Exploit代理自我利用技术,不需要人工编写攻击载荷,AI自身就可以完成攻击迭代。
测试在两个完全隔离的AI会话中进行,一个扮演攻击方,一个扮演目标方,双方互相看不到彼此的记忆与上下文。攻击方AI先尝试构造攻击语句,目标方AI每次拒绝执行,都会间接暴露出自身可接受的表述边界。攻击方AI据此不断调整话术优化载荷,反复迭代之后,最终生成的内容可以让目标AI主动执行恶意指令。
整个过程完全由AI自主完成,人类只需要设定初始目标,这也意味着未来攻击的门槛会进一步降低。
Claude Desktop零日沙箱逃逸
研究同时披露了一个Anthropic Claude Desktop的零日漏洞,可实现智能体网络沙箱逃逸。
Claude Desktop内置沙箱机制,本意是限制AI代理向外发送数据,防止敏感信息泄露。研究者找到了绕过沙箱的方法,可以复用合法令牌将窃取的数据发送到任意攻击者服务器。该漏洞已上报Anthropic官方,对方安全团队确认问题并完成了补丁修复,全程未分配CVE编号。
半数财富500强企业都在使用风险工具
这类攻击的覆盖面极广,核心原因是涉及的三款工具在企业中渗透率极高。
Datadog服务着48%的财富500强企业,Cloudflare覆盖了42%的财富500强,承载着全球约五分之一的互联网流量,Sentry则被全球超过400万开发者使用。
基于公开样本推算,全球有超过15000家机构运行着存在风险的部署模式,其中已确认包含万亿市值的全球科技公司、头部AI研究实验室、财富500强科技企业与全球支付公司。这些企业大多都按行业标准部署了完整的安全防护,却恰恰因为这些防护体系给AI开放了读取权限,埋下了攻击入口。
Tenet团队强调,这不是三个独立的漏洞,而是一类系统性的风险模式。只要一个AI代理同时具备读取外部数据与执行系统操作的权限,两者的权限边界没有做隔离,就会存在同类风险。除了已经验证的三个平台,这类问题还广泛存在于Splunk对接构建系统、Datadog对接Kubernetes等大量常见企业部署场景中。
为了帮助企业快速降低风险,Tenet开源了名为agent-jackstop的加固工具,可以直接对接Cursor与Claude Code,即时削减攻击面。
github.com/tenet-security/agent-jackstop
随着AI代理深度融入开发、运维、安全等各类企业流程,企业正在把越来越多的系统权限交到AI手中。传统安全体系擅长识别越权访问与异常代码,却对合法权限下的恶意决策毫无防备。
GhostJacking攻击的真正警示意义在于,AI时代的安全边界已经从网络层、系统层延伸到了AI的决策逻辑里。只守好网络入口已经不够,搞清楚AI会基于什么信息做出什么动作,才是下一代安全要解决的核心问题。
声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。