首页 > 资讯 > 谷歌威胁情报:有财务动机的攻击者用AI多智能体框架6小时内完成大规模凭证窃取

谷歌威胁情报:有财务动机的攻击者用AI多智能体框架6小时内完成大规模凭证窃取

赢政天下 2026-09-10 20:28 2 阅读 查看原文

2026年9月8日,谷歌威胁情报小组(GTIG)发布季度报告,记录了一起发生在第二季度的攻击事件:一名有财务动机的攻击者入侵一家企业的云基础设施后,借助AI编程助手和多智能体框架,在不足6小时内完成了从规划、构建到部署大规模凭证窃取管线的全程——整个过程几乎不需要人工介入。这是GTIG首次在Mandiant实际事件响应数据中,记录到攻击者将AI自主执行能力用于完整攻击链的案例。

理解这个时间节点的冲击力,需要先拆开攻击流程本身。传统的大规模凭证窃取依赖相对固定的人工操控节奏:攻击者需要逐步侦察、调试脚本、手动处理报错、在不同工具之间切换。即便配备成熟的自动化脚本,从渗透到形成有效收割能力,通常需要数天时间。而此次事件中,据GTIG报告,攻击者仅用一个AI编程聊天机器人、一段提示词,加上一组预先配置好的Markdown格式操作指南,就搭建出了能够自主推理和行动的多智能体系统。Markdown文件在这里充当"战术手册",明确告知各个AI代理如何分工完成攻击链的不同阶段。

这套系统的自主性远超传统脚本。据BleepingComputer报道,该多智能体框架自主管理了漏洞扫描管线、实时排查运行故障、轮换IP地址,并将攻击流量全部路由到已被入侵的受害者云环境中发出——因为请求来自受害者自己的合法IP地址,常规的IP信誉检测实际上失效了。换言之,攻击者同时解决了"速度"和"隐蔽"两个传统上相互矛盾的问题:快,因为AI代理并行推进多个任务;隐,因为攻击痕迹混在正常的云服务流量中。

GTIG同期发现了第二个独立案例,从中可以看出这类工具的成熟程度。研究人员定位到一台暴露在公网的命令与控制(C2)服务器,上面运行着一套名为"Recon"的自动化侦察与凭证管理框架。服务器目录中存放着供AI代理读取的指令文件、知识库文件,以及与该框架关联的OpenClaw组件。Recon系统在当时实时管理着逾2.38万个被盗的密钥和API凭证,涵盖云平台和AI服务账号。与传统信息窃密工具不同,Recon不是被动等待感染端点吐出浏览器存储的密码——它能够主动识别漏洞、扫描目标基础设施、执行定向利用,并将收割到的凭证持续汇入中央管理系统。

GTIG报告还披露了另一个更直接影响开发者的攻击向量:一种名为DUSTMAKER的凭证窃密恶意软件,专门将恶意文件投放到.claude.cursor目录中——这两个目录分别是Anthropic Claude和Cursor AI编程工具的本地配置目录。这意味着攻击者已将目光从通用凭证库转向了AI开发工具的配置文件,因为这些文件中往往存储着接入多个高权限服务的API密钥。

AI凭证之所以成为专项目标,背后有清晰的经济逻辑。访问前沿AI模型和其背后算力资源具有直接的财务价值:攻击者可以用被盗账号运行高成本推理任务,将费用转嫁给受害者,同时隐匿自身真实身份。GTIG报告将这一现象称为"LLMJacking"——劫持企业云基础设施,借用受害者的算力配额运行未经授权的AI工作负载。据GTIG报告,AI相关凭证在黑市上的价格在2026年明显攀升,这进一步刺激了针对Claude、Gemini等AI服务账号的定向窃取行动。

GTIG报告同时记录了其他威胁行为者的动向。与中国存在关联的网络间谍组织尝试用Gemini构建自动化渗透测试和后渗透管线;俄罗斯关联的UNC5792组织集成AI模型,自动化监控Telegram频道以抓取政府感兴趣的情报;而以UNC6780为代表的犯罪团伙,则通过欺骗AI编程助手和大模型安全扫描器,在PyPI、npm、Docker Hub等开源生态中实施供应链投毒。这些案例共同指向同一个结构性变化:AI代理不再只是编写恶意代码的辅助工具,而正在成为执行完整攻击链的运行主体。

从历史对照的角度看,这轮跃变与十年前自动化脚本取代人工黑客的那次转变性质不同。脚本自动化本质上是固定流程的重放,遇到预期之外的报错或环境变化,就需要人工介入;多智能体框架则具备在运行时推理、决策和纠错的能力。GTIG在报告中明确描述了这一区别:"威胁行为者正在从基本的提示词交互,进化到将AI能力整合进攻击生命周期的多个阶段,构建出能够推理复杂任务、在无需人工监督的情况下动态决策的高度自主系统。"这意味着防御者的应对窗口在结构上被压缩了:过去从入侵到形成实质破坏往往有数天的响应余地,现在这个窗口正在收缩到小时级别。

对企业安全团队而言,这份报告的直接影响体现在三个层面。其一,IP信誉防线的有效性下降——当攻击流量从受害者自身的合法云实例发出时,基于来源IP的防护机制无法识别异常。其二,AI开发工具的配置目录已被纳入攻击面,开发环境中存放的API密钥需要与生产凭证同等级别的管控。其三,从发现异常到确定入侵性质的时间压力大幅提高,因为AI代理在数小时内完成的任务量相当于人工操控数天的工作量,留给SIEM系统识别攻击模式的时间窗口同步收窄。

对AI平台方(谷歌、Anthropic等)来说,这份报告也构成直接的声誉压力。当自家模型被记录在案地用于构建攻击管线,平台不得不在模型能力与滥用防护之间持续调整边界。GTIG报告指出,Gemini在上述部分滥用案例中按照安全协议做出了响应——这表明模型层的护栏确实在某些场景下生效,但也意味着攻击者正在积累如何绕过这些护栏的实际经验。GTIG明确表示,尚未观察到攻击者在真实目标上部署用于自主发现零日漏洞和网络利用的完全自主管线——这说明当前的AI武器化仍有边界,但这条边界正处于压力测试之中。

这里需要明确区分事实与分析判断。以下是基于GTIG报告的前瞻推断,而非已发生的事实:当前的关键信号是多智能体攻击框架是否开始出现在大规模软件供应链攻击中。UNC6780的案例已经显示,攻击者有能力欺骗LLM安全扫描工具——如果这种能力与凭证批量窃取管线结合,供应链感染的规模效应将进一步放大。另一个关键信号是"Recon"类框架的商品化速度:一旦此类工具出现在黑市或地下论坛,使用门槛将从"需要具备构建多智能体系统能力的攻击者",降低到"能购买现成工具包的普通犯罪团伙"。防御侧最迫切需要建立的,不是更快识别已知攻击模式的能力,而是在攻击链尚未完成时识别AI代理行为特征的能力——比如异常密集的API调用节奏、短时间内大量新建的云资源请求,以及从同一来源IP发出的多任务并发扫描行为。这些信号在传统攻击中也存在,但AI代理执行时的节奏特征与人工操控存在可辨别的差异,这或许是当前防御体系可以着力的切入点之一。