恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
谷歌威胁情报:有财务动机的攻击者用AI多智能体框架6小时内完成大规模凭证窃取
首页
资讯中心
/
谷歌威胁情报:有财务动机的攻击者用AI多智能体框架6小时内完成大规模凭证窃取
谷歌威胁情报:有财务动机的攻击者用AI多智能体框架6小时内完成大规模凭证窃取
发布时间:2026/9/11 13:28:00
2026年9月8日谷歌威胁情报小组GTIG发布季度报告记录了一起发生在第二季度的攻击事件一名有财务动机的攻击者入侵一家企业的云基础设施后借助AI编程助手和多智能体框架在不足6小时内完成了从规划、构建到部署大规模凭证窃取管线的全程——整个过程几乎不需要人工介入。这是GTIG首次在Mandiant实际事件响应数据中记录到攻击者将AI自主执行能力用于完整攻击链的案例。理解这个时间节点的冲击力需要先拆开攻击流程本身。传统的大规模凭证窃取依赖相对固定的人工操控节奏攻击者需要逐步侦察、调试脚本、手动处理报错、在不同工具之间切换。即便配备成熟的自动化脚本从渗透到形成有效收割能力通常需要数天时间。而此次事件中据GTIG报告攻击者仅用一个AI编程聊天机器人、一段提示词加上一组预先配置好的Markdown格式操作指南就搭建出了能够自主推理和行动的多智能体系统。Markdown文件在这里充当战术手册明确告知各个AI代理如何分工完成攻击链的不同阶段。这套系统的自主性远超传统脚本。据BleepingComputer报道该多智能体框架自主管理了漏洞扫描管线、实时排查运行故障、轮换IP地址并将攻击流量全部路由到已被入侵的受害者云环境中发出——因为请求来自受害者自己的合法IP地址常规的IP信誉检测实际上失效了。换言之攻击者同时解决了速度和隐蔽两个传统上相互矛盾的问题快因为AI代理并行推进多个任务隐因为攻击痕迹混在正常的云服务流量中。GTIG同期发现了第二个独立案例从中可以看出这类工具的成熟程度。研究人员定位到一台暴露在公网的命令与控制C2服务器上面运行着一套名为Recon的自动化侦察与凭证管理框架。服务器目录中存放着供AI代理读取的指令文件、知识库文件以及与该框架关联的OpenClaw组件。Recon系统在当时实时管理着逾2.38万个被盗的密钥和API凭证涵盖云平台和AI服务账号。与传统信息窃密工具不同Recon不是被动等待感染端点吐出浏览器存储的密码——它能够主动识别漏洞、扫描目标基础设施、执行定向利用并将收割到的凭证持续汇入中央管理系统。GTIG报告还披露了另一个更直接影响开发者的攻击向量一种名为DUSTMAKER的凭证窃密恶意软件专门将恶意文件投放到.claude和.cursor目录中——这两个目录分别是Anthropic Claude和Cursor AI编程工具的本地配置目录。这意味着攻击者已将目光从通用凭证库转向了AI开发工具的配置文件因为这些文件中往往存储着接入多个高权限服务的API密钥。AI凭证之所以成为专项目标背后有清晰的经济逻辑。访问前沿AI模型和其背后算力资源具有直接的财务价值攻击者可以用被盗账号运行高成本推理任务将费用转嫁给受害者同时隐匿自身真实身份。GTIG报告将这一现象称为LLMJacking——劫持企业云基础设施借用受害者的算力配额运行未经授权的AI工作负载。据GTIG报告AI相关凭证在黑市上的价格在2026年明显攀升这进一步刺激了针对Claude、Gemini等AI服务账号的定向窃取行动。GTIG报告同时记录了其他威胁行为者的动向。与中国存在关联的网络间谍组织尝试用Gemini构建自动化渗透测试和后渗透管线俄罗斯关联的UNC5792组织集成AI模型自动化监控Telegram频道以抓取政府感兴趣的情报而以UNC6780为代表的犯罪团伙则通过欺骗AI编程助手和大模型安全扫描器在PyPI、npm、Docker Hub等开源生态中实施供应链投毒。这些案例共同指向同一个结构性变化AI代理不再只是编写恶意代码的辅助工具而正在成为执行完整攻击链的运行主体。从历史对照的角度看这轮跃变与十年前自动化脚本取代人工黑客的那次转变性质不同。脚本自动化本质上是固定流程的重放遇到预期之外的报错或环境变化就需要人工介入多智能体框架则具备在运行时推理、决策和纠错的能力。GTIG在报告中明确描述了这一区别威胁行为者正在从基本的提示词交互进化到将AI能力整合进攻击生命周期的多个阶段构建出能够推理复杂任务、在无需人工监督的情况下动态决策的高度自主系统。这意味着防御者的应对窗口在结构上被压缩了过去从入侵到形成实质破坏往往有数天的响应余地现在这个窗口正在收缩到小时级别。对企业安全团队而言这份报告的直接影响体现在三个层面。其一IP信誉防线的有效性下降——当攻击流量从受害者自身的合法云实例发出时基于来源IP的防护机制无法识别异常。其二AI开发工具的配置目录已被纳入攻击面开发环境中存放的API密钥需要与生产凭证同等级别的管控。其三从发现异常到确定入侵性质的时间压力大幅提高因为AI代理在数小时内完成的任务量相当于人工操控数天的工作量留给SIEM系统识别攻击模式的时间窗口同步收窄。对AI平台方谷歌、Anthropic等来说这份报告也构成直接的声誉压力。当自家模型被记录在案地用于构建攻击管线平台不得不在模型能力与滥用防护之间持续调整边界。GTIG报告指出Gemini在上述部分滥用案例中按照安全协议做出了响应——这表明模型层的护栏确实在某些场景下生效但也意味着攻击者正在积累如何绕过这些护栏的实际经验。GTIG明确表示尚未观察到攻击者在真实目标上部署用于自主发现零日漏洞和网络利用的完全自主管线——这说明当前的AI武器化仍有边界但这条边界正处于压力测试之中。这里需要明确区分事实与分析判断。以下是基于GTIG报告的前瞻推断而非已发生的事实当前的关键信号是多智能体攻击框架是否开始出现在大规模软件供应链攻击中。UNC6780的案例已经显示攻击者有能力欺骗LLM安全扫描工具——如果这种能力与凭证批量窃取管线结合供应链感染的规模效应将进一步放大。另一个关键信号是Recon类框架的商品化速度一旦此类工具出现在黑市或地下论坛使用门槛将从需要具备构建多智能体系统能力的攻击者降低到能购买现成工具包的普通犯罪团伙。防御侧最迫切需要建立的不是更快识别已知攻击模式的能力而是在攻击链尚未完成时识别AI代理行为特征的能力——比如异常密集的API调用节奏、短时间内大量新建的云资源请求以及从同一来源IP发出的多任务并发扫描行为。这些信号在传统攻击中也存在但AI代理执行时的节奏特征与人工操控存在可辨别的差异这或许是当前防御体系可以着力的切入点之一。本文首发于赢政天下(https://www.winzheng.com/article/meta-muse-personal-ai-agent-trust)获取更多深度技术内容与资源欢迎访问官网。