谷歌威胁情报组织今日发布的报告显示,攻击者利用多智能体人工智能框架,在不到六小时的时间内窃取了数千个账户凭证。
Mandiant调查人员追踪发现,此次攻击活动源于一名疑似出于经济动机的攻击者,其首先侵入了某组织的云基础设施。随后,攻击者利用一个AI编程聊天机器人、一段提示词以及一套智能体指令,组装出一个自主运行的攻击框架,并通过预先配置好的Markdown操作手册驱动后续的扫描与信息窃取工作。
故障排查与IP轮换过程均无需人工操作即可完成。由于攻击流量是从受害者自身的地址发出的,因此在外部看来显得合法可信。
这份题为《从提示到自主:对抗性AI的演变》的报告,涵盖了谷歌威胁情报组织在第二季度追踪到的相关活动,是继5月报告之后的续篇——此前那份报告首次确认了犯罪分子利用AI构建可用零日漏洞利用程序的案例。谷歌威胁情报组织表示,与此前相比,如今的变化在于人工参与程度已大大降低。攻击者正将多步骤决策交由模型完成,这压缩了防御者做出反应的时间窗口。
谷歌威胁情报组织表示,目前尚未观察到针对实际目标部署的完全自主攻击链条。但攻击者的意图已毋庸置疑。一个据称与中国有关联的间谍组织曾利用Gemini设计自动化渗透测试框架,试图自主完成端口扫描、服务解析等早期入侵工作。该组织仅止步于尝试构建阶段,谷歌已将与此相关的资产予以禁用。
在开源软件供应链方面,报告重点关注的是谷歌称之为UNC6780的犯罪团伙,谷歌还以“TeamPCP”这一名称追踪该组织的活动,其曾在3月对LiteLLM网关发起投毒攻击。
此后,该组织在PyPI、npm和Docker Hub上大规模实施入侵,发布经过木马化处理的模型上下文协议(MCP)服务器分支版本,并向AI编程助手会克隆的GitHub代码仓库中注入恶意代码。其DUSTMAKER凭证窃取程序会将文件植入.claude、.cursor等隐藏项目目录中,AI工具往往会将这些文件误判为普通的开发者临时文件而不加警惕。
部分恶意样本的手法更为隐蔽。恶意软件加载程序中携带了以极端方式书写的提示注入内容,涉及生物与核武器相关的极端请求文本,其目的很可能是诱导大语言模型安全扫描程序将该文件判定为违规内容并跳过检测,从而放行其中隐藏的恶意JavaScript代码。
AI相关资产本身也已成为攻击目标。上一季度,Mandiant处理了多起数据窃取勒索案件,攻击者从北美和欧洲的科技、医疗及媒体公司窃取了专有模型、源代码和提示词。其中一家医疗行业受害企业的药物研究数据及专有模型被窃取,攻击组织威胁称如不支付赎金将公开这些数据。
算力资源同样成为窃取对象。UNC6508是一个疑似与中国有关联的组织,此前曾对学术、医疗及军事研究机构发起长达数年的攻击活动,谷歌威胁情报组织还观察到其涉嫌在被入侵的云环境中部署开放权重模型,以此规避商业API监控对其提示词活动的追踪。今年4月,另一名攻击者利用泄露的GitHub访问令牌,在受害者不知情的情况下调配了高性能GPU实例,产生的费用由受害者承担。
谷歌威胁情报组织首席分析师约翰·赫尔特奎斯特表示,目前业内的普遍共识是,几乎所有威胁行为者都在不同程度上使用AI并从中获益。而最让他担忧的是攻击速度的提升。
他表示:“像这类在六小时内就完成大规模漏洞利用活动的犯罪分子,未来会更倾向于发起速度超过我们响应能力的攻击。”他还补充说,像TeamPCP这样的组织代表了一种新的攻击类型——他们的目标不再局限于使用AI系统,而是随着AI系统被集成进企业技术栈,转而直接针对AI系统本身发起攻击。
Q&A
Q1:攻击者是如何利用AI智能体在六小时内窃取大量凭证的?
A:攻击者先侵入某组织的云基础设施,随后利用AI编程聊天机器人、提示词和一套智能体指令组装出自主攻击框架,借助预配置的Markdown操作手册自动完成扫描和凭证窃取,整个故障排查与IP轮换过程均无需人工干预。
Q2:什么是UNC6780(TeamPCP)?它做了哪些事情?
A:UNC6780是谷歌追踪的一个犯罪团伙,此前曾对LiteLLM网关投毒,随后在PyPI、npm、Docker Hub上大规模实施入侵,发布木马化的MCP服务器分支,并向AI编程助手会克隆的GitHub仓库注入恶意代码,其DUSTMAKER程序专门窃取凭证。
Q3:AI相关资产为何会成为攻击目标?
A:因为AI模型、源代码和提示词本身具有较高商业价值,上一季度已出现多起数据窃取勒索案件,攻击者从科技、医疗、媒体公司窃取专有模型和研究数据并以此勒索赎金,此外还有攻击者盗用云端算力资源来部署模型,产生的费用由受害企业承担。
