使用者讓 AI 程式設計助手寫個貪吃蛇小遊戲,智能體照辦了,但同時多跑了一條 curl | bash 命令,把攻擊者的指令碼下載到本地並執行。
香港科技大學佘東冬團隊的謝禹翀與復旦大學內生安全實驗室的駱明宇等研究者在一篇已被 ISSTA 2026(CCF-A 類會議)接收的論文中,復現了這個攻擊場景。
研究者對 Cursor、Claude Code、Copilot、Windsurf、Cline、Trae 六款主流 AI 程式設計工具進行了首次系統性紅隊測試,發現了一條完整的攻擊鏈:先偷走工具的內部指令(系統提示詞),再利用洩露的資訊定製惡意負載,最終劫持工具呼叫實現遠端程式碼執行(RCE)。
六款工具在舊版本上全部中招。