FEATUREDComputing Life · Share · 鸭哥调研· rssZH00:00 · 06·16
Agentjacking:用假 Sentry 错误报告劫持 Claude Code,成功率 85%
Tenet Security 公开了一种叫 Agentjacking 的攻击:攻击者利用你网站前端公开的 Sentry DSN,提交一条伪造的错误报告,在里面塞进伪装成修复建议的恶意命令。当你的 AI 编程 agent 通过 MCP 拉取 Sentry 问题并自动修 bug 时,有 85% 的概率会照做。测试覆盖了 Claude Code、Cursor...
#Tenet Security#Anthropic Claude Code#Cursor
精选理由
精选 · 重要度 88 · 吸引力 + 知识量 + 共鸣
一句话点评
AI编程助手从Sentry拉取错误报告修bug,但攻击者能用你网站公开的DSN伪造错误报告,在里面藏恶意命令,85%的概率agent会照做。这不是Sentry的漏洞,是agent分不清读到的数据和要执行的指令。
锐评
Tenet Security公开的Agentjacking攻击,把AI agent的一个结构性缺陷摆到了台面上:agent分不清它读到的数据和让它干活的指令。攻击者利用网站前端公开的Sentry DSN提交伪造错误报告,在报告里塞进伪装成修复建议的恶意命令。当Claude Code、Cursor这类编程agent通过MCP自动拉取Sentry问题修bug时,85%的概率会执行这些命令。被动扫描发现2388个组织暴露了有效DSN,包括一家市值约2500亿美元的Fortune 500公司。整条攻击链每一步都是授权操作,EDR、WAF、防火墙全部看不见。
问题不在Sentry。WhatsApp MCP、网页抓取MCP、Cursor rules文件、RAG系统都验证了同样的攻击模式:只要攻击者能把指令藏在agent会读取的数据里,agent就可能照做。靠更聪明的prompt修不了,因为可信指令和不可信数据拼进了同一个token流,LLM在架构上就没法区分。正文没披露Sentry加的那个内容过滤器具体怎么被绕过,也没给出受影响的2388个组织后续处置情况。目前提到的沙箱、最小权限、人工审批都只能限制爆炸半径,挡不住注入本身。如果是真的,这意味着现在大量接MCP的agent工作流都在裸奔。
HKR 分解
hook ✓knowledge ✓resonance ✓