RecodeX 重构消息,安全研究员Alon Hertz发现,超过100家公司发布的llms.txt文件(用于帮助AI代理读取网站)可被利用,将恶意安装命令直接走私进企业网络。Claude、Codex和Hermes均执行了他的概念验证代码,其中供应商Clerk还涉及一起真实的npx混淆事件,使攻击者的软件包得以伪装成其官方包。