据SiliconANGLE报道,谷歌威胁情报集团9月8日发布报告称,攻击者使用一个多代理人工智能框架,在不到六小时内窃取了数千个凭据。报告称,这是AI被用于攻击自动化程度提高的最新迹象。

Mandiant的调查人员将该行动追溯到一个疑为受经济动机驱使的攻击者。该攻击者首先侵入一家组织的云基础设施,随后用一个人工智能编码聊天机器人、一条提示词和一组代理指令组装出自主框架,并以预先配置的Markdown操作手册驱动扫描和收集。故障排查和IP轮换均在无操作员的情况下完成。由于流量从受害者自身地址发出,外发时看起来像是合法活动。

这份题为“从提示到自主:对抗性AI的演变”的报告涵盖谷歌威胁情报集团在第二季度追踪的活动。此前5月发布的报告记录了犯罪分子使用AI构建可实际利用的零日漏洞的首个确认案例。报告指出,自那以来发生的变化在于人类参与已所剩无几。攻击者正将多步骤决策交给模型,从而压缩防御方的反应时间。谷歌表示,尚未观察到完全自主的攻击管线在真实环境内部署,但攻击者的意图毋庸置疑。

谷歌调查到,一个据称与中国有关联的间谍组织曾使用Gemini设计自动化渗透测试框架,旨在自主执行端口扫描、服务解析等早期入侵工作。该组织仅停留在尝试构建阶段,谷歌已禁用与这一行动相关的资产。

报告在开源软件供应链方面的主要对象是一个被谷歌标记为UNC6780的犯罪组织,该组织也被追踪为TeamPCP。它曾在3月对LiteLLM网关投毒,此后在PyPI、npm和Docker Hub开展大规模入侵,发布Model Context Protocol服务器的木马化分支,并向AI编码助手克隆的GitHub仓库注入恶意代码。其DUSTMAKER凭据窃取器会将文件放入.claude、.cursor等隐藏项目目录,使AI工具将其当作普通开发文件读取。

部分样本更进一步。恶意软件加载器携带以生物与核武器极端请求形式写成的提示注入文本,这些文本很可能意在使大语言模型安全扫描器拒绝处理文件,从而跳过其掩藏的恶意JavaScript。

AI资产本身也成为攻击目标。Mandiant在上一季度处理了多起数据窃取勒索案件,受害者来自北美和欧洲的技术、医疗和媒体公司,其专有模型、源代码和提示词被窃取。一家医疗机构的药物研究和专有模型被窃取,攻击者威胁若不支付赎金便公开这些数据。

计算资源同样遭到窃取。谷歌怀疑,代号UNC6508的(据称与中国有关联的)组织在受入侵的云环境中部署开放权重模型,以避开商业应用程序接口的监控。该组织此前涉足对学术、医学和军事研究机构多年攻击。此外,一个暴露的GitHub访问令牌导致攻击者在4月以受害者费用配置了高性能GPU实例。

谷歌威胁情报集团首席分析师约翰·赫尔特奎斯特说,现在的默认假设是每个威胁行为者都在以某种形式使用人工智能并从中受益,速度最令他担忧。“像六个小时内展开大规模攻击行动的罪犯,会倾向于采用我们来不及应对的攻击方式。”他说。他还补充说,TeamPCP这类团组属于更新的一类,它们会在AI系统进入企业技术栈时直接攻击这些系统,而不仅仅是使用AI。