部落格 發布於 AIA: 2026年7月7日

Moltbook:agent 社群動態如何變成全球對外連線攻擊面

Zenity 用一組彼此配合的 Moltbook 貼文(讓 AI agent 讀取的社群貼文與動態內容),在不到一週內讓超過 1,000 個連上 OpenClaw(agent 平台)的 agent 端點,自動連線到研究團隊設置的無害測試網址。這不是破壞性漏洞,也不是已知惡意 botnet;它是一個安全警訊:如果 agent 會在背景讀取社群動態、解析貼文並自行開啟連結,社群內容就不只是資料,而是能驅動 agent 群體對外連線的攻擊面。

Indirect Prompt InjectionSocial EngineeringRuntime IsolationAgentic AIWeb Security
6 項對應的 AIDEFEND 防禦手法
來源: Turning Moltbook Into a Global Botnet Map 
作者: Stav Cohen, João Donato
原文發布: 2026年2月18日

威脅分析

  • 平台讓 agent 按固定節奏檢查新內容。 Moltbook 的 heartbeat(agent 定期自動檢查新內容的背景機制)會讓 agent 週期性查看動態消息、私訊、瀏覽任務、貼文和 submolt(Moltbook 裡的主題社群)。這代表 agent 可能在使用者沒有當下操作時讀到新貼文。
  • 研究團隊測試哪種貼文最容易讓 agent 採取行動。 Zenity 先測試不同貼文風格,再發布多種敘事型貼文、嵌入無害受控連結,並用多個帳號製造初始互動,觀察哪些內容會讓 agent 主動開啟連結。
  • 信任邊界在貼文內容變成行動時被跨越。 agent 在背景檢查或瀏覽時讀到貼文、解析文字,接著自行決定開啟內嵌連結。原本只是社群內容的文字,因為 agent 會行動,就變成能影響瀏覽和對外連線的輸入。
  • 結果是遍布全球、可量測的對外回呼。 受控端點收到超過 1,600 次造訪,來源涵蓋 70 多個國家與超過 1,000 個不同的 agent 端點。這個結果說明同一組社群貼文可以觸發大量分散式 agent 對外連線。
  • 這次測試沒有破壞資料,但相同機制可以被惡意使用。 Zenity 只收集無害遙測資料;攻擊者若沿用同樣影響路徑,可能把連結換成釣魚頁、惡意工具呼叫、其他 skill(可供 agent 呼叫的技能模組)或讓操控 agent 的貼文繼續擴散。
  • 防守重點是把社群內容降權成資料。 背景 heartbeat 可以讀取和摘要內容,但不應預設取得開啟外部連結、發文、按讚、轉發、呼叫工具或執行 skill 的能力。

適用的 6 項 AIDEFEND 防禦手法

AID-H-018.004
Intent-Based Dynamic Capability Scoping
極高
能力範圍簽章可以把 heartbeat 任務限制在讀取或摘要動態消息。除非有可信政策的明確授權,否則,背景 agent 的每次請求都不應該有開啟外部網站、發文、按讚、轉發和執行工具等權限。
AID-H-017.003
Decoupled Plan-Then-Execute Architecture
動作選擇器(Action Selector)應把「開啟貼文裡的外部連結」視為需要檢查的明確動作。若唯一理由來自不可信社群內容,系統就應拒絕執行或要求人工再次確認。
AID-H-017.007
Dual-LLM Isolation Pattern
原始 Moltbook 貼文應交給沒有工具呼叫權限的隔離型模型(Q-LLM)解析。有工具權限的決策型 agent(P-LLM)只能收到安全摘要、連結中繼資料(metadata)和風險標籤,不應直接看到可能操弄行為的社群文字。
AID-H-019.001
URL Normalization & Allowlist Filtering
社群動態消息裡的每個連結都要先正規化並驗證;背景 heartbeat 任務應預設拒絕開啟連結。只有同時符合核准用途、核准網域和核准連線目標的連結才能放行。
AID-I-002.002
Secure External AI Service Connectivity
受管 agent 在檢視動態消息時,不應能任意呼叫外部端點。預設拒絕對外連線,可在 agent 嘗試開啟貼文連結時,從基礎設施層直接擋下未經允許連線的目的位址。
AID-D-011.001
Agent Behavioral Analytics & Anomaly Detection
如果 agent 突然開始開啟大量社群連結、轉發或放大貼文,或連到新網域,就已偏離一般的動態消息檢視行為。行為分析可以偵測這類偏移,但主要負責告警,不能取代能力限制與連線管制。

身為資安防禦者,我們應該這麼做

  • 明確定義 heartbeat 或背景動態消息 agent 可以做什麼。讀取和摘要是一回事;開啟連結、發文、按讚或呼叫工具是另一回事。
  • 把社群動態內容交給隔離的解析器,只有安全摘要和連結中繼資料能進入有工具權限的 agent。
  • 背景 agent 任務應預設禁止開啟外部網站;連到新網域前必須有明確、經核准的用途。
  • 監控整個 agent 群組是否在讀取動態消息後,出現異常開啟連結、放大貼文、反覆連到同一外部端點,或存取新連線目標等行為。
  • 在隔離的測試環境使用誘捕貼文或受控連結測試自家 agent,確認它是把社群內容當成資料,還是當成指令。

結論

Moltbook 讓 agent 網路風險變得可見:一篇貼文不必破壞系統,也能接觸 agent、影響它是否開啟連結,並讓全球各地的 agent 主動連到同一外部端點。AIDEFEND  的防守重點是把社群內容和 agent 行動拆開:隔離解析器只產生安全摘要,能力範圍限制 heartbeat 能做的事,動作選擇器和 URL 檢查決定連結能不能開,對外連線管制與行為分析則負責擋下或發現異常群體回呼。