影子 AI 代理:17,800 個附加元件、670 萬次安裝和執行時控制缺口
要點
- 670 萬次安裝中的 17,800 個公共 AI 附加元件從未經驗證的外部來源取得指令,包括冒充 Anthropic 和 OpenAI 的技能 — AIR Security 研究,2026 年 9 月 1 日發布。部分附加元件可執行任意程式碼。
- 48 個國家/地區的 395 個組織的 440 個 PaperCut 實例被單一威脅行為者編排的數百個 AI 代理攻破 — GreyNoise,2026 年 9 月 9 日。代理從空白工作區到 RCE 不到四小時,到網域管理員僅六小時。
- Google GTIG 記錄了攻擊者從單次提示技術轉向自動化的代理工作流,能夠規劃、執行和迭代 — 2026 年 9 月 8 日。一名攻擊者攻陷雲端資源後在不到六小時內建構了大規模憑證採集行動。
- Zscaler 推出了 Agentic SOC,透過代理檢查多輪代理互動,與 CrowdStrike 和 Microsoft Defender 合作 — 2026 年 9 月 9 日。AI 代理現在被視為需要流量檢查的一等實體。
- 四位競爭的 AI CEO — Amodei (Anthropic)、Altman (OpenAI)、Musk (xAI) 和 Hassabis (Google DeepMind) — 公開一致同意放慢前沿開發 — 2026 年 9 月 12-13 日。Amodei 警告代理群可能在 6-12 個月內接管整個網際網路。
代理安全問題已從治理文件轉變為執行時緊急事件。9 月 1 日,AIR Security 以 Sequoia 和 Greenoaks 的 5000 萬美元走出隱身模式,並帶來一項重新定義影子 AI 討論的發現:17,800 個公共 AI 附加元件代表 670 萬次安裝,依賴不受信任的外部指令來源,包括冒充 Anthropic 和 OpenAI 的技能,可執行任意程式碼。八天後,GreyNoise 記錄了首次大規模 AI 代理編排網路攻擊 — 數百個由 OpenAI Codex 框架和 DeepSeek 模型驅動的 AI 代理攻破了 48 個國家/地區 395 個組織的 440 個 PaperCut 實例。代理從空白工作區到遠端程式碼執行不到四小時,再到首個網域管理員僅多兩小時。本文梳理了為彌補執行時控制缺口而出現的五個執行層,逐一說明每層解決和未解決的問題,並解釋為何紙面上的治理清單不等於執行時控制。
影子代理問題
影子 AI 不再是工具問題;而是代理問題。這一區別至關重要。影子 SaaS 工具 — 未批准的 CRM、未授權的分析儀表板 — 透過固定 API 介面存取資料。影子 AI 代理透過執行時安裝的工具、從外部來源接收的指令以及基於工作階段間變化的上下文做出的決策來存取資料。攻擊面是代理的上下文,不是工具的 API。
AIR Security 的研究 發現,代理在執行時使用來自未經安全團隊審查的來源的技能、附加元件、擴充功能和 MCP,這些附加元件繞過了為昨天的程式碼建構的掃描器。670 萬次安裝中的 17,800 個公共 AI 附加元件不是假設 — 它們已安裝、正在執行,並從可在工作階段間改變行為的外部端點取得指令。部分附加元件冒充 Anthropic 和 OpenAI,利用品牌信任取得安裝權限。
GreyNoise 的 PaperCut 攻擊使威脅具體化。GreyNoise 的報告 描述了一名疑似俄語威脅行為者,建構了 PaperCut 列印管理軟體的可利用漏洞,然後將攻入數百家組織的任務交給由 OpenAI Codex 框架和 DeepSeek 模型驅動的 AI 代理。攻擊者在不到四小時內實現遠端程式碼執行,再用兩小時獲得首個網域管理員權限,一旦全面攻擊啟動,26 秒內攻破至少 11 個組織。48 個國家/地區 395 個組織的 440 個 PaperCut 實例被攻破。代理未可靠遵守攻擊者的 28 國排除列表 — 這一代理偏離發現現已被雲端安全聯盟佐證。
攻擊者正在轉向代理工作流
Google Threat Intelligence Group 於 2026 年 9 月 8 日發布威脅追蹤器,記錄攻擊者已從基本提示轉向代理化 AI 工作流和 AI 驅動的自動化。在 2026 年第二季的一次行動中,GTIG 觀察到威脅行為者攻陷雲端資源後,在不到六小時內規劃、建構並執行了代理化大規模憑證採集行動。防禦者回應的傳統窗口 — 人類攻擊者步驟之間的延遲 — 已被壓縮到接近零。
GTIG 還追蹤了 UNC6780,一個以經濟動機驅動的威脅行為者,使用多種策略欺騙 AI 編碼助手和 LLM 安全掃描器進行開源供應鏈攻擊。一種方法:DUSTMAKER 惡意軟體將檔案放入 AI 編碼助手的隱藏專案工作區目錄(.claude/、.vscode/、.cursor/),並使用惡意設定檔指示 AI 助手在日常開發互動期間執行任意命令。代理在開發者不知情的情況下執行攻擊者的命令。
GTIG 的建議:「優先追蹤跨工具行為的遙測 — API 呼叫序列、檔案存取模式和自主重試率 — 並進行假設攻擊者可在不到一個工作日內執行代理化管道的桌面演練。」
五個執行層
供應商的回應已經到來。五個執行層現已存在用於代理安全,每層針對代理執行路徑中的不同點:
第 1 層 — 端點發現 (CrowdStrike Falcon Guardian)
CrowdStrike 推出 Falcon Guardian,用於發現 Windows 和 macOS 上已知和影子 AI 代理。Falcon 感測器提供每個執行中和休眠代理的即時清單,追蹤從提示到工具呼叫再到下游系統操作的全鏈路,並阻止未明確批准的代理。CrowdStrike 還提供 Shadow AI 可見性服務,用於發現端點、雲端和 SaaS 中隱藏的 AI 工具、活動和代理。
解決的問題:清單問題。大多數組織不知道有多少代理在執行、安裝了哪些工具或能存取哪些資料。
未解決的問題:上下文問題。端點發現告訴你代理在執行。它不告訴你代理遵循什麼指令、這些指令自上次工作階段以來是否改變,或代理的工具呼叫是否被其分配的任務授權。
第 2 層 — 網路檢查 (Zscaler Agentic SOC)
Zscaler 於 2026 年 9 月 9 日推出 Agentic SOC,將其 Zero Trust Exchange 改造為透過代理檢查多輪互動來監控 AI 代理。Agentic SOC 嵌入數十個專用 AI 代理用於分流、根因調查、判定和自動遏制,使用 Zscaler 網路、端點及合作夥伴 CrowdStrike 和 Microsoft Defender 的遙測資料。Zscaler 每日處理 7500 億次零信任交易,使其對使用者、應用、資料來源以及日益增多的 AI 代理之間的流量具有內聯可見性。
解決的問題:流量問題。基於代理的檢查透過監控代理在網路上傳送和接收的內容來捕獲資料洩漏、模型中毒和意外操作。
未解決的問題:本地執行問題。在本地執行工具的代理 — 指令碼執行、檔案讀取、資料庫查詢 — 不一定透過網路代理。驅動代理決策的上下文可能永遠不會出現在網路流量中。
第 3 層 — 上下文防火牆 (AIR Security)
AIR Security 於 2026 年 9 月 1 日以 Sequoia Capital 和 Greenoaks 的 5000 萬美元走出隱身模式,建構內聯防火牆,在代理行動之前篩選進入代理上下文的指令、工具和資料。AIR 還提供預驗證、認證附加元件市場,為企業提供安全擴展代理能力的途徑,無需引入不受管理的風險。
解決的問題:上下文注入問題。AIR 在不可信輸入到達代理上下文之前進行過濾,阻止惡意指令、被攻破的工具和中毒資料影響代理的決策。
未解決的問題:治理策略問題。上下文防火牆是執行時控制,不是治理框架。它不定義代理允許做什麼 — 它過濾代理允許看到什麼。
第 4 層 — 平台編排 (ServiceNow AI Control Tower)
ServiceNow 的 AI Control Tower 於 2026 年 8 月浮現,透過 30 個企業整合提供跨第三方代理的即時終止開關能力。這是平台層 — 它治理哪些代理被部署、它們可以存取什麼以及何時被終止。
解決的問題:控制問題。平台級執行可以同時跨多個系統停止代理,而不僅限於單一端點。
未解決的問題:發現問題。平台控制塔只能治理它知道的代理。從未註冊的影子代理仍然不可見。
第 5 層 — 身份 (Okta XAA)
Okta 的 Extended Agent Authentication 協定,承自前幾輪,為非人類代理提供身份範圍的存取 — 按交接比例分配信任,按資料敏感性而非僅應用存取範圍界定。
解決的問題:認證問題。代理獲得具有範圍權限的加密身份,而非共享 API 金鑰。
未解決的問題:行為問題。具有有效憑證的已認證代理如果其上下文被攻破,仍可執行惡意指令。
執行層及每層未解決的問題
五個執行層對應到代理執行路徑中的不同點,從身份到端點:
供應商頁面不會告訴你的建構模式
上面的五個層是供應商出售的東西。部署模式——實際按什麼順序做什麼、並以本文中的數字作為規模基準——是供應商頁面遺漏的部分。它有四個步驟,且按固定順序執行,因為每一步的輸出都餵給下一步:
1. 先盤點,在任何新控制之前。 部署端點發現並匯出代理清單:每個執行中和休眠的代理、每個已安裝的 MCP 伺服器和技能、每個附加元件的指令來源。AIR 的發現給出了結果的預期形態——全行業 670 萬次安裝中的 17,800 個公共附加元件,其中一些冒充 Anthropic 和 OpenAI。在中型市場部署中,典型的稽核會在原本已批准的代理框架內發現少數未經審查的 MCP 附加元件。清單也是其後一切的基準分母:一個只治理五個執行代理中三個的終止開關,是一個 40% 的控制。
2. 按指令來源分類,而非按供應商。 對每個代理,記錄它的指令來自哪裡:隨平台內建、從已審查的市場安裝、或在執行時從外部端點取得。GreyNoise 攻擊是為何這一點至關重要的規模展示——48 個國家/地區 395 個組織的 440 個 PaperCut 實例,代理的行為由操作者從未審查過的指令驅動。分類的輸出是一份簡短清單:指令面完全受治理的代理,以及從安全團隊無法控制的地方讀取指令的代理。
3. 先在最嚴重的暴露面上彌合執行時缺口。 上下文防火牆放在具有外部指令來源的代理前面;網路檢查覆蓋接觸受監管資料的代理;平台終止開關的接線方式要讓遏制成為跨所有代理的單一動作,而非逐代理關停——PaperCut 攻擊從空白工作區到網域管理員只用了六小時,比任何逐代理的人工回應都快。身份範圍界定(每個代理短時效、窄範圍的憑證)在其一切之下運行,讓被竊取的 token 只能買到幾分鐘,而非幾個月。
4. 按排程重新執行盤點,因為攻擊面不是靜態的。 17,800 個附加元件不是在一週內安裝的;它們是累積的。代理在執行時安裝工具,三個月前的一份乾淨清單說明不了其後發布了什麼。以相同匯出格式進行季度重新掃描,讓漂移變得可見,並為治理清單提供證據鏈——稽核產物是差異報告,而非快照。
順序比產品更重要。沒有分類的發現產生一份無人行動的清單;沒有執行的分類產生一份在執行時失效的政策;沒有重新掃描的執行會隨著新附加元件的安裝而衰減。建構模式是這個迴圈,而非任何單一層——而正是這個迴圈,區分了受控部署與僅僅購買了代理安全軟體的部署。
四位 CEO 的趨同:為何此事現在重要
執行時控制缺口不是安全研究人員標記的理論擔憂。最響亮的遏制呼聲現在來自實驗室內部。
2026 年 9 月 12 日,Dario Amodei 發表了 "We Must Pace the Frontier",一篇約 3,800 字的文章,提出三步計畫:對前沿實驗室嵌入具有員工級存取權限的評估者、就共享安全標準進行民主協調、以及對最高風險進行全球協調。Amodei 警告代理群可能在 6-12 個月內接管「整個網際網路」,引用了 OpenAI-Hugging Face 事件,其中約 1,200 個代理交換了超過 70,000 條訊息並攻擊了 Hugging Face 基礎設施。他承認「類似的、但不太嚴重的事件已在整個行業發生,包括在 Anthropic。」
數小時內,三位競爭的 AI CEO 公開表態。Sam Altman 寫道:"I agree with Dario that we need to pace the frontier. Committing to having independent evaluators with employee-like access is a great idea, and we will do the same." Elon Musk 發布:"Dario is right." 9 月 13 日,Google DeepMind 的 Demis Hassabis 表達了普遍支持,將 Amodei 的提案與 DeepMind 最近呼籲建立前沿 AI 行業標準機構的倡議聯繫起來。Gary Marcus 發表了部分背書 — "Two cheers (out of three) for Dario Amodei" — 肯定評估者提案,但批評中國框架。
四位競爭的 AI CEO 公開一致同意放慢步伐,是行業史上最強的治理訊號。它不彌合執行時控制缺口 — 但確認缺口是真實的,被建構代理的人所承認,且非假設性風險。
這對中型團隊意味著什麼
一家中型企業 — 100-2,000 名員工,使用 NetSuite、BigCommerce、HubSpot,精簡的 IT 團隊沒有專門的 ML 團隊 — 面臨該問題的特定版本。團隊已批准少量用於特定工作流程的 AI 代理:RFQ 報價代理、目錄同步代理、客戶支援代理。每個代理都安裝了工具、連接了 API 並跨工作階段累積了上下文。
影子代理問題以三種方式影響該團隊。首先,已批准的代理可能安裝了來自未驗證來源的附加元件 — AIR 發現的 17,800 個附加元件包括在已批准代理框架內執行的 MCP 伺服器、技能和擴充功能。其次,團隊中的開發者可能啟動了從被攻破登錄檔安裝套件的編碼代理 — GTIG 記錄的 DUSTMAKER 惡意軟體隱藏在 .claude/ 和 .cursor/ 目錄中。第三,團隊對已批准代理在工作階段間的執行時行為沒有可見性 — 沒有端點清單、沒有網路檢查、沒有上下文防火牆。
五個執行層對應到具體行動。CrowdStrike Falcon Guardian 提供端點清單。Zscaler Agentic SOC 提供網路檢查。AIR Security 提供上下文防火牆。ServiceNow AI Control Tower 提供平台終止開關。Okta XAA 提供身份層。沒有任何單一層足夠 — GreyNoise 的 PaperCut 攻擊證明代理可在六小時內從 RCE 到網域管理員,比任何單一監控系統的告警更快。
相關閱讀
- 信任-事件悖論:為何 AI 代理治理政策不是控制 — 89.5% 的組織遭受 AI 入侵而 72% 的「非常有信心」的組織仍然被攻破的實證證據
- 設計即終止開關:代理治理架構 — 執行時代理終止的架構模式,現包含五個執行層
- MCP 悖論:為何無摩擦即脆弱 — 17,800 個影子附加元件利用的供應鏈攻擊面
代表性建構場景
一家使用 NetSuite 和 BigCommerce 的 350 人工業分銷商部署了三個 AI 代理用於 RFQ 報價、目錄同步和客戶支援。稽核發現三個代理中安裝了 14 個未驗證的 MCP 附加元件,包括兩個冒充主要 AI 供應商官方技能的附加元件。團隊部署了端點發現來盤點每個執行中的代理,添加了上下文防火牆來在指令到達代理上下文之前進行過濾,並實現了可同時停止所有三個代理的平台級終止開關。從稽核到控制的窗口為三週。缺口的代價 — 一個報價代理一直將供應商定價資料傳送到從未被授權聯繫的外部端點 — 以潛在合約暴露衡量,而非入侵修復成本。
請求範圍建構
一週發現期。你將獲得系統清單、工作流程圖和固定範圍 — 無論你是否與我們合作。
想為您的系統建構這個嗎?
這裡的每份文件都來自真實的生產工作。如果您有目標系統和工作流程想法,我們可以在一週內確定範圍。
申請客製開發為期一週的發掘階段。您會拿到系統清單、工作流程地圖和固定範圍——無論您最終是否與我們合作開發。