AI开发工具供应链危机:Cursor Windsurf Google Antigravity攻击溯源分析

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

一、引言

AI Agent驱动的智能化开发浪潮下,Cursor、Windsurf、Google Antigravity三款主流AI IDE快速普及,三款产品均基于VSCode开源架构迭代,共用Electron底层内核、OpenVSX插件市场以及MCP交互协议,依靠AI自主完成代码编写、环境部署、配置修改等工作,大幅降低研发门槛。2025至2026年,三款产品相继曝出多起高危供应链攻击事件,攻击不再局限软件自身代码漏洞,而是依托整条开源供应链薄弱环节实施全域入侵。多起安全事件集中爆发,标志着AI开发工具供应链迎来系统性安全危机。溯源梳理三次攻击完整链路、共性漏洞成因,能够清晰剖析当下AI研发工具整体安全短板,为企业安全管控提供参考思路。

ilustrasi-hacker-ilustrasi-serangan-siber-4_169.jpeg.6f98f71f26bb2a0ec39c2dbf1ef9c40f.jpg

二、三款产品攻击事件完整溯源拆解

(一)Cursor攻击溯源

1.攻击入口溯源

攻击者依托提示注入攻击方式作为突破口。Cursor采用MCP协议完成AI智能体外部服务调用,产品采用一次性授信机制,用户完成授权后,AI可无限制修改MCP配置文件。攻击者通过构造伪装性项目文档、代码注释诱导AI篡改配置,植入恶意远程服务地址,最终实现远程代码执行。

2.供应链环节助推风险

Cursor接入OpenVSX公共插件生态,插件审核宽松。攻击者可抢占同名插件命名空间投放恶意程序,搭配MCP漏洞形成双重入侵路径。同时产品沿用老旧Electron底层依赖,大量已知漏洞未及时迭代更新,进一步放大攻击危害。

3.攻击最终危害

攻击者可静默窃取研发源码、服务器密钥、运维凭证,恶意代码伴随项目迭代流入线上业务系统,完成源头式供应链污染。

(二)Windsurf攻击溯源

1.攻击首要突破口

Windsurf搭载插件智能自动推荐机制,依托OpenVSX插件库完成扩展推送。攻击者抢先注册空白插件命名空间,制作高仿恶意插件。IDE自动将恶意软件标注为官方推荐工具,开发者一键安装即被入侵,属于典型插件生态供应链投毒攻击。

2.AI权限漏洞完成纵深渗透

Windsurf旗下Cascade智能代理存在权限绕过缺陷,即便用户关闭AI自动执行功能,AI依旧能够私自修改文件、调用系统指令。攻击者借助对话提示诱导AI写入后门代码,全程无人工提醒,入侵行为具备极强隐蔽性。

3.底层架构隐患

Windsurf迭代过程优先扩充AI自动化功能,长期未对VSCode衍生多层开源依赖组件开展周期性安全审计,遗留多处可被利用的底层漏洞。

(三)Google Antigravity攻击溯源

1.攻击核心漏洞源头

Antigravity主打全自主AI代理开发模式,内置文件检索工具参数校验缺失。攻击者利用提示注入手段,绕过产品Secure Mode安全沙盒,在工作空间内执行任意系统命令,实现本地权限接管,该漏洞属于AI原生架构设计缺陷 。

2.持久化入侵溯源

Antigravity的AI Agent具备全域文件修改权限,恶意攻击载荷可写入系统配置目录,具备持久化留存特征。即便软件卸载重装,后门配置依旧存续,突破传统软件漏洞修复逻辑。

3.同源生态风险

Antigravity同样接入OpenVSX插件市场,与Cursor、Windsurf面临一致的插件投毒风险,谷歌后续紧急推行企业内部插件白名单机制,完成短期风险管控。

三、三次攻击共性供应链危机根源剖析

1、同源开源架构,造成风险批量传导

三款AI IDE全部基于VSCode开源体系二次开发,共用Electron内核、OpenVSX插件生态。单一架构短板,能够同步波及多款头部产品。攻击者不再针对单一软件开展攻击,而是瞄准整套AI IDE开源供应链,风险具备规模化蔓延特征。这也是多款产品同期曝出安全事件的核心原因。

2、AI智能体权限粗放,成为通用攻击突破口

三款产品均存在AI自主操作审批机制缺失问题。为追求智能化体验,默认开放AI文件修改、命令执行、配置变更权限,缺少二次确认环节。提示注入成为攻击者主流攻击手段,AI沦为被劫持的攻击载体,该问题属于行业共性设计缺陷。

3、OpenVSX插件生态沦为供应链攻击枢纽

OpenVSX开源插件市场准入门槛低、版本校验薄弱。命名空间抢占、插件篡改、开发者账号盗用三类攻击手段可以批量落地,一次恶意插件发布即可入侵全球海量研发终端。公共插件生态信任体系崩塌,是现阶段AI IDE最大供应链薄弱环节。

4、厂商重功能迭代,前置安全评审缺失

三款产品均快速抢占AI开发市场,优先迭代Agent自动化能力。对于MCP协议交互逻辑、底层开源依赖、外部生态联动缺少完整安全架构评审,大量设计层面漏洞集中暴露。安全后置整改,无法抵御新型AI场景攻击。

5、风险传导链路完整,危害层级更深

AI IDE处于软件研发最上游。一旦开发环境遭遇入侵,后门代码会跟随版本迭代流入政企、互联网企业线上业务系统。相较于传统网络攻击,AI IDE供应链攻击溯源排查难度更高、受害覆盖面更广。

四、AI开发工具供应链危机带来行业落地启示

1、严控AI智能体基础权限。企业使用各类AI IDE,必须关闭AI无确认全自动执行功能,AI修改配置、执行命令强制人工审核,抵御提示注入类攻击。

2、管控第三方插件生态。取缔公共OpenVSX插件自由安装权限,搭建企业内部可信插件库,关闭IDE插件自动推荐功能,从源头切断插件投毒路径。

3、统一管控AI IDE版本。定期核查Electron、VSCode底层依赖组件漏洞,及时跟进厂商官方安全补丁,杜绝老旧高危版本大范围使用。

4、建立AI开发行为审计体系。留存AI全部操作日志、插件安装记录、配置变更记录,针对AI异常批量修改文件、外网频繁外联行为实时预警。

5、推行AI-BOM资产梳理制度。全面摸排企业内部AI IDE、插件、MCP服务、第三方依赖组件完整清单,摸清整条AI供应链风险底数,实现风险前置管控。

五、结语

Cursor、Windsurf、Google Antigravity接连爆发安全事件,并非产品个案问题,而是AI开发工具高速发展背景下,整条开源供应链安全建设滞后引发的行业危机。传统软件安全防护思路,已经无法应对AI自主代理带来的新型攻击模式。对于各类企业而言,不能单纯将AI IDE视作效率工具,需要将其纳入企业整体软件供应链安全管控范畴。补齐AI权限管控、插件生态治理、底层依赖审计、行为动态监控四层防护能力,才能守住研发源头安全底线,化解AI开发工具带来的供应链安全风险。

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

微信号复制成功

打开微信,点击右上角"+"号,添加朋友,粘贴微信号,搜索即可!