多款主流AI IDE沦陷,Cursor供应链攻击带来哪些行业警示

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

一、事件核心背景:AI IDE已成供应链攻击新高危靶场

Cursor是基于VSCode二次开发的主流AI原生IDE,叠加Windsurf、Google Antigravity、Copilot、Claude Code等工具连续爆发多轮供应链投毒(MCPoison、IDEsaster、TrapDoor、命名空间劫持等系列攻击),形成完整攻击链:

 6dc5eeb56997a005bb900a7469d9ada468edbf07_075033.jpg

1. 扩展市场劫持:Cursor等分叉IDE复用微软官方扩展推荐清单,但依赖开源OpenVSX市场;大量官方推荐扩展在OpenVSX无认领命名空间,攻击者抢先注册同名恶意插件,IDE自动推荐诱导安装,实现持久驻留、窃取SSH密钥、云IAM凭证、API Key、源码。

2. MCP协议漏洞(CVE-2025-54136):Model Context Protocol是AI IDE连接模型、终端、工具的核心通道,缺乏强校验;恶意扩展/依赖可绕过授权执行shell、篡改 .cursorrules 配置,远程代码执行(RCE)、劫持AI Agent权限。

3. 包投毒+配置隐写:npm/PyPI发布仿Cursor低价API恶意包,覆盖IDE主程序、关闭自动更新;通过零宽字符、隐藏指令污染 .cursorrules 、CLAUDE.md,项目打开即触发窃取逻辑,隐蔽性远超传统病毒。

4. 真实损失:已有区块链开发者因恶意Solidity扩展被盗50万美元加密资产;单次批量投毒覆盖3200+Cursor用户、百万级开发者暴露源码与云权限风险。

二、六大核心行业警示(工具厂商、企业研发、安全团队全维度)

警示1:AI原生工具重构威胁模型,传统IDE安全标准完全失效

传统VSCode仅提供代码编辑,无自主执行能力;而AI IDE内置自主Agent、终端调用、文件修改、模型上下文互通四大高危能力,权限边界彻底消失:

- 过去无害的配置文件( .cursorrules )现在可植入隐藏恶意提示,AI会自动执行窃取指令;

- 插件默认获得完整本地文件、终端、网络权限,无最小权限隔离;

- MCP打通本地、云端大模型、第三方工具,单一插件沦陷即可横向渗透企业全研发链路。

行业结论:不能沿用传统编辑器安全规范,必须建立AI Agent专属威胁模型,将AI工具纳入最高等级供应链管控范围。

警示2:开源分叉IDE+第三方扩展市场存在系统性信任崩塌风险

Cursor、Windsurf等均基于VSCode开源分支改造,但存在双重信任漏洞:

1. 跨市场数据不同步:微软官方市场与OpenVSX命名空间、发布者校验规则割裂,形成“信任真空”;

2. 自动推荐机制无人工审计:IDE按关键词、下载量排序推荐插件,攻击者可刷量、抢占命名空间置顶恶意包;

3. 分叉厂商轻量化开发,缺失完整供应链校验、发布者身份核验、插件行为沙箱。

行业结论:所有二次开发AI IDE厂商必须自建统一可信插件市场,禁止跨市场无校验推荐;扩展命名空间强制实名确权、不可抢占。

警示3:软件供应链攻击从“底层依赖”转向“开发者前端工具”,攻击收益呈指数级提升

以往供应链攻击多瞄准服务器端依赖(XZ、Log4j);当前攻击者优先攻击AI IDE,核心原因:

- 开发者本地持有全量高价值密钥:云厂商账号、Git Token、数据库密码、大模型API密钥、生产环境凭证;

- 一次攻陷单个开发者,可横向渗透公司代码仓库、云集群、AI模型服务;

- 攻击隐蔽性极强:配置隐写、后台静默上传,常规杀毒、代码扫描无法检出。

行业结论:研发终端、AI编程工具是企业供应链防护第一防线,而非次要环节,必须与服务器依赖同等甚至更高优先级管控。

警示4:AI配置文件投毒成为新型通用攻击载体,全AI工具链联动沦陷

TrapDoor攻击证明: .cursorrules 、 .vscode/tasks.json 、Claude配置、MCP配置文件是通用后门载体,具备三大特性:

1. 跨工具通用:污染一份配置,Cursor、Claude Code、VSCode Copilot全部中招;

2. 自动触发:开发者克隆开源项目、打开文件夹无需任何额外操作即激活恶意逻辑;

3. 无特征:纯文本隐藏指令,SAST、病毒扫描无匹配特征。

行业结论:新增AI配置文件专项安全审计,将.cursorrules等纳入SBOM(软件物料清单)统一扫描,禁止项目携带未审核AI规则文件。

警示5:Agent自动化放大漏洞危害,提示注入+RCE形成复合杀伤链

普通提示注入仅造成输出篡改;AI IDE中可串联完整攻击链路:

恶意提示注入 → AI调用内置终端工具 → 静默导出本地密钥 → 回传攻击者服务器 → 批量横向爆破企业资产。

漏洞IDEsaster系列30余个CVE证明:几乎所有主流AI IDE均存在此类复合漏洞,根源是厂商默认放开AI执行终端、修改文件权限,未设置“人工二次确认”强制拦截。

行业结论:所有AI代码助手必须默认关闭shell自动执行、配置文件写入权限,高危操作强制弹窗人工审批,提供权限白名单管控。

警示6:中小企业、独立开发者成为攻击主要突破口,间接传导至上游企业

大量外包、独立开发者、创业团队使用免费Cursor、第三方廉价AI API包,安全意识薄弱:

- 轻信“低价Cursor加速API”仿冒npm包;

- 随意安装搜索排名靠前的小众扩展,不校验发布者;

- 本地无密钥隔离,开发与生产密钥混放。

攻击者通过攻陷外包开发者,植入后门进入甲方企业代码库,形成上下游连锁泄露。

行业结论:企业供应链安全覆盖外包、外协研发人员终端,统一管控AI IDE版本、插件安装清单。

三、落地层面:三方主体针对性整改要求

1. AI IDE厂商(Cursor、Windsurf、Zed等)

1. 统一插件市场,关闭跨OpenVSX无校验自动推荐,命名空间实名确权;

2. MCP协议增加双向签名、权限分级,区分只读/文件修改/终端执行;

3. 插件运行沙箱隔离,默认最小权限,禁止无限制读取密钥目录;

4. 内置配置文件恶意提示静态检测,拦截零宽字符、隐藏执行指令;

5. 强制自动更新、恶意插件一键隔离、行为日志全留存审计。

2. 企业研发安全管控

1. 统一标准化AI IDE版本,禁止员工私自下载第三方修改版;

2. 搭建内部插件白名单,仅允许企业审核后的扩展安装;

3. 研发环境密钥隔离:开发/生产API Key分离,使用密钥管理服务,不在本地明文存储;

4. CI/CD流水线新增AI配置文件扫描,阻断携带恶意.cursorrules的代码合入;

5. 终端EDR增加AI IDE行为监控,拦截异常文件上传、批量读取凭证文件。

3. 安全行业与开源社区

1. 将AI IDE、MCP协议、AI配置文件纳入MITRE ATT&CK开发者矩阵;

2. 完善AI-BOM物料清单标准,覆盖插件、Agent规则、模型依赖;

3. 开源注册表强化发布者实名认证、包行为动态沙箱检测,拦截仿冒AI工具包。

四、长期行业趋势总结

Cursor系列攻击标志AI开发工具供应链战争正式开启:攻击载体从底层代码依赖向上迁移至开发者交互层,攻击手段融合大模型提示注入、隐写投毒、协议漏洞多重技术。行业必须抛弃“编辑器是安全可信底座”的固有认知,建立覆盖IDE、插件、AI Agent、配置文件、大模型依赖的全链路AI供应链安全体系,否则任何一家企业的研发终端都可能成为数据泄露、生产系统沦陷的突破口。

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

微信号复制成功

打开微信,点击右上角"+"号,添加朋友,粘贴微信号,搜索即可!