OmniTools 6月29日消息,安全研究人员在 Mozilla GenAI 漏洞赏金平台 0DIN 上披露一种新型攻击向量。研究人员发现,一个表面正常的 GitHub 仓库包含 setup 脚本,该脚本运行时通过 DNS 查询动态拉取并执行命令。由于恶意代码本身不存储于仓库中,静态扫描器、人工代码审查及 AI 编码工具均难以检测。
当开发者使用 Claude Code 等 AI 编码工具打开该仓库时,工具在初始化过程中遇到常规错误后会自动执行该脚本,进而建立反向 Shell,使攻击者获得开发环境的完全控制权,可窃取 API 密钥、登录凭据并维持持久访问。
研究人员建议,AI 编码工具应在执行任何 setup 脚本前明确显示其内容供用户确认;开发者应将第三方仓库中的 setup 指令默认视为不可信代码,避免自动执行。