谷歌威脅情報組織
今日發布的報告顯示,攻擊者利用多智能體人工智慧框架
,在不到六小時的時間內竊取了數千個賬戶憑證。
Mandiant
調查人員追蹤發現,此次攻擊活動源於一名疑似出於經濟動機的攻擊者,其首先侵入了某組織的雲基礎設施。隨後,攻擊者利用一個AI編程聊天機器人、一段提示詞
以及一套智能體指令,組裝出一個自主運行的攻擊框架,並通過預先配置好的Markdown操作手冊
驅動後續的掃描與資訊竊取工作。
故障排查與IP輪換過程均無需人工操作即可完成。由於攻擊流量是從受害者自身的地址發出的,因此在外部看來顯得合法可信。
這份題為《從提示到自主:對抗性AI的演變》的報告,涵蓋了谷歌威脅情報組織在第二季度追蹤到的相關活動,是繼5月報告之後的續篇——此前那份報告首次確認了犯罪分子利用AI構建可用零日漏洞利用程序
的案例。谷歌威脅情報組織表示,與此前相比,如今的變化在於人工參與程度已大大降低。攻擊者正將多步驟決策交由模型完成,這壓縮了防禦者做出反應的時間窗口。
谷歌威脅情報組織表示,目前尚未觀察到針對實際目標部署的完全自主攻擊鏈條。但攻擊者的意圖已毋庸置疑。一個據稱與中國有關聯的間諜組織曾利用Gemini
設計自動化滲透測試框架,試圖自主完成埠掃描、服務解析等早期入侵工作。該組織僅止步於嘗試構建階段,谷歌已將與此相關的資產予以禁用。
在開源軟體供應鏈方面,報告重點關注的是谷歌稱之為UNC6780
的犯罪團伙,谷歌還以「TeamPCP
」這一名稱追蹤該組織的活動,其曾在3月對LiteLLM網關
發起投毒攻擊。
此後,該組織在PyPI、npm和Docker Hub上大規模實施入侵,發布經過木馬化處理的模型上下文協議(MCP)伺服器分支版本,並向AI編程助手會克隆的GitHub代碼倉庫中注入惡意代碼。其DUSTMAKER憑證竊取程序會將文件植入.claude、.cursor等隱藏項目目錄中,AI工具往往會將這些文件誤判為普通的開發者臨時文件而不加警惕。
部分惡意樣本的手法更為隱蔽。惡意軟體加載程序中攜帶了以極端方式書寫的提示注入內容,涉及生物與核武器相關的極端請求文本,其目的很可能是誘導大語言模型安全掃描程序將該文件判定為違規內容並跳過檢測,從而放行其中隱藏的惡意JavaScript代碼。
AI相關資產本身也已成為攻擊目標。上一季度,Mandiant處理了多起數據竊取勒索案件,攻擊者從北美和歐洲的科技、醫療及媒體公司竊取了專有模型、源代碼和提示詞。其中一家醫療行業受害企業的藥物研究數據及專有模型被竊取,攻擊組織威脅稱如不支付贖金將公開這些數據。
算力資源同樣成為竊取對象。UNC6508是一個疑似與中國有關聯的組織,此前曾對學術、醫療及軍事研究機構發起長達數年的攻擊活動,谷歌威脅情報組織還觀察到其涉嫌在被入侵的雲環境中部署開放權重模型,以此規避商業API監控對其提示詞活動的追蹤。今年4月,另一名攻擊者利用泄露的GitHub訪問令牌,在受害者不知情的情況下調配了高性能GPU實例,產生的費用由受害者承擔。
谷歌威脅情報組織首席分析師約翰·赫爾特奎斯特表示,目前業內的普遍共識是,幾乎所有威脅行為者都在不同程度上使用AI並從中獲益。而最讓他擔憂的是攻擊速度的提升。
他表示:「像這類在六小時內就完成大規模漏洞利用活動的犯罪分子,未來會更傾向於發起速度超過我們響應能力的攻擊。」他還補充說,像TeamPCP這樣的組織代表了一種新的攻擊類型——他們的目標不再局限於使用AI系統,而是隨著AI系統被集成進企業技術棧,轉而直接針對AI系統本身發起攻擊。
Q&A
Q1:攻擊者是如何利用AI智能體在六小時內竊取大量憑證的?
A:攻擊者先侵入某組織的雲基礎設施,隨後利用AI編程聊天機器人、提示詞和一套智能體指令組裝出自主攻擊框架,藉助預配置的Markdown操作手冊自動完成掃描和憑證竊取,整個故障排查與IP輪換過程均無需人工干預。
Q2:什麼是UNC6780(TeamPCP)?它做了哪些事情?
A:UNC6780是谷歌追蹤的一個犯罪團伙,此前曾對LiteLLM網關投毒,隨後在PyPI、npm、Docker Hub上大規模實施入侵,發布木馬化的MCP伺服器分支,並向AI編程助手會克隆的GitHub倉庫注入惡意代碼,其DUSTMAKER程序專門竊取憑證。
Q3:AI相關資產為何會成為攻擊目標?
A:因為AI模型、源代碼和提示詞本身具有較高商業價值,上一季度已出現多起數據竊取勒索案件,攻擊者從科技、醫療、媒體公司竊取專有模型和研究數據並以此勒索贖金,此外還有攻擊者盜用雲端算力資源來部署模型,產生的費用由受害企業承擔。






