据Google威胁情报小组(GTIG)2026年9月8日发布的报告,自其2026年5月发布上一份关于人工智能对抗性滥用的报告以来,攻击者的操作模式已发生转变。对手正从基础的提示词交互,过渡到部署代理式AI(Agentic AI)工作流和自动化框架,大幅缩短人工介入的延迟,从而压缩防御者的响应窗口。
六小时内构建代理式窃取行动
在2026年第二季度的一起事件中,GTIG观察到一名疑似出于经济动机的攻击者在入侵某组织的云基础设施后,利用AI编码聊天机器人、提示词及代理指令集,在不到六小时内规划、构建并执行了一场大规模凭证窃取行动。该代理指令使AI能够自主管理漏洞扫描流水线、进行实时故障排除并执行IP轮换逻辑,无需人工干预即窃取了数千个第三方凭证。
此外,GTIG还发现了一个暴露的C2服务器,其上托管着名为“Recon”的自动化侦察与凭证管理框架。该框架通过特定的代理配置文件(如AGENTS.md),实现了对超过23,800个已获取密钥(包括云和AI服务的API密钥)的实时组织与管理。这标志着攻击者从被动的端点信息窃取工具,向主动的代理式收割模式演进。
针对AI编码助手与供应链的攻击
AI辅助编码加速了开发周期,但也扩大了开源软件供应链的风险敞口。GTIG认为,AI辅助编码实践促成了2025年至2026年初观察到的大规模软件供应链入侵事件。
以经济利益为动机的网络犯罪组织UNC6780(TeamPCP)自2026年3月起,针对PyPI、npm和Docker Hub等平台发起了一系列供应链攻击。其使用的DUSTMAKER凭证窃取恶意软件包含多项专门针对AI工具的功能:
- 欺骗AI编码助手:UNC6780入侵合法开发者账户,在PyPI上发布植入木马的MCP(模型上下文协议)服务器分支(如tiktoken_mcp)。当开发者下载这些资产时,恶意负载会自动进入开发环境。DUSTMAKER还会将恶意文件隐藏在AI助手管理的隐藏目录中(如.claude/或.cursor/),并通过修改配置文件实施提示词注入,迫使AI助手在常规交互中执行任意命令。
- 绕过LLM安全扫描器:DUSTMAKER在其JavaScript加载脚本顶部嵌入了极端对抗性文本作为注释,涉及生物或核武器等敏感主题。根据GTIG的分析,此举旨在触发大语言模型安全扫描器的安全策略拒绝机制,导致扫描器跳过对底层恶意代码的分析。
- 劫持CI/CD流水线:如果检测到运行在GitHub Actions等CI/CD环境中,DUSTMAKER会从进程内存中提取OIDC令牌,以受信任发布者的身份发布带有有效SLSA Build 3签名的受损软件包,从而通过AI编码代理的自动信任检查。
专有AI资产成为高价值目标
GTIG在第二季度未观察到针对前沿模型的直接攻击,但发现窃取专有AI研究、模型和源代码的活动正在增加。受影响方不仅限于AI实验室,还包括政府、医疗和媒体行业的组织。
具有中国背景的UNC6508组织长期针对北美的学术、医疗和军事研究机构,专门窃取专有AI研究。GTIG还观察到该组织入侵云环境以部署本地LLM基础设施,通过使用本地开源权重模型来规避商业AI API的监控,同时消耗受害者的计算资源。
数据勒索活动同样将AI资产列为目标。Mandiant在第二季度调查了多起案件,其中一起涉及一家医疗机构的专有AI模型和药物研究数据被窃取并遭勒索;另一起案件中,一家AI媒体生成公司的源代码、提示词和模型脚本被窃取用于敲诈。
在模型蒸馏方面,针对Google AI模型的协调性提取活动规模持续扩大,部分活动发送的提示词超过1亿次,试图提取视觉理解、图像和视频生成等能力。攻击者利用代理基础设施和数千个受损凭证轮换查询,以掩盖来源。Google表示已部署技术识别源自Gemini的蒸馏模型,并采取降级“学生”模型性能等实时防御措施。
攻击生命周期中的AI整合
国家级间谍组织和网络犯罪集团继续将AI作为攻击生命周期各阶段的乘数器,但目前尚未观察到完全自主的零日漏洞利用流水线投入实战。
- BASIN CASTLE(中国背景)使用LLM进行早期侦察阶段的高价值目标画像、起草本地化钓鱼诱饵、编写混淆恶意软件以及排查后期利用命令错误。
- CALANQUE ION(伊朗背景,原APT42)利用Gemini识别目标邮箱、翻译内容以制作诱饵,并尝试逆向工程专有软件许可算法以绕过EDR保护。
- SANDWORM RELIC(俄罗斯背景,原Sandworm/APT44)在针对乌克兰的行动中,使用Gemini编写用于密码喷洒的异步Python脚本,并开发端点指纹识别工具。
- UNC6240(ShinyHunters)使用Claude的代码功能编写复杂混淆代码以绕过Cloudflare防护,并利用配置了自定义MCP工具的Claude分析窃取的数据以进行勒索。
在漏洞研究方面,攻击者正利用AI加速将公开披露的漏洞转化为可用的n-day利用代码。GTIG在一个暴露目录中发现了针对近期修补的Firefox漏洞的多个LLM生成的JavaScript和HTML利用组件,时间距补丁发布仅约一个月。
账号黑市与算力劫持
高级AI模型的访问成本促使攻击者转向地下市场购买账号或劫持企业基础设施。GTIG指出,2026年地下论坛中对Claude、Gemini凭证以及Cursor Pro等自主编码IDE账号的需求同比增加,平均价格翻倍。信息窃取恶意软件(如ACRSTEALER)的控制者已开始下发专门针对AI编码助手配置文件(如Cline的secrets.json)的抓取规则,以获取明文API密钥。
在Mandiant调查的一起2026年4月的入侵事件中,攻击者通过暴露的GitHub个人访问令牌进入受害者云环境,随后启用Gemini Enterprise,在Artifact Registry中构建容器镜像,部署LiteLLM API和Manus代理框架,并通过Cloud Quotas API申请增加NVIDIA RTX 6000硬件配额,启动额外的48核vCPU实例以维持未经授权的AI工作负载。
防御响应
Google表示,上述活动触发了Gemini的安全响应机制。公司已禁用相关资产,并将洞察反馈给DeepMind以强化分类器和模型本身的拒绝能力。在法律层面,Google于2026年6月对中国网络犯罪服务“Outsider Enterprise”采取行动,这是其首次因Gemini滥用提起法律诉讼。面向企业客户,Google推出了结合Gemini推理能力、Wiz风险优先级排序及Mandiant前线情报的自主架构“AI Threat Defense(AITD)”,并发布了专注于漏洞检测和自动修补的Gemini 3.8 Flash Cyber模型。
