← All posts / Meta

六小時、數千組憑證:Google GTIG 揭露攻擊者從「下提示」走向「代理化作戰」

Google 最新 AI 威脅追蹤報告記錄了一場自主多代理憑證竊取行動——在六小時內攻陷數千組帳密,並揭露攻擊者全面轉向 AI 資產與代理化攻擊的趨勢。

六小時、數千組憑證:Google GTIG 揭露攻擊者從「下提示」走向「代理化作戰」

2026 年第二季,一個以金錢為動機的威脅行為者攻陷某個雲端環境後,打開 AI 編碼聊天機器人,餵給它一段提示詞與一組代理指令,然後就放手不管。當防禦者通常還在進行第一次事件分析會議時,這套系統已經完成規劃、建置並執行了一場大規模憑證竊取行動——在不到六小時內,數千組第三方帳密淪陷。

這起事件是 Google 威脅情報小組(GTIG)最新一期 AI 威脅追蹤報告的核心,於 9 月 8 日以《From Prompting to Autonomy – The Evolution of Adversarial AI》(從提示到自主:對抗性 AI 的演化)為題發布。報告的論點就寫在標題裡:攻擊者早已不再只把大型語言模型當成撰寫釣魚信件的助手。他們現在把攻擊的作戰階段——掃描、除錯、基礎設施管理——直接交給以機器速度運作的 AI 代理。

六小時攻擊行動的解剖

Google 公開的細節不多,但足以令人警醒。在攻陷某個未具名組織的雲端基礎設施後,攻擊者部署了一套自主的多代理攻擊框架。整套設備不過是:一個 AI 編碼聊天機器人、一段初始提示詞,以及幾份充當「作戰手冊」的預先配置 Markdown 指令集。

接下來,系統就自己跑了。代理指令讓 AI 能自主管理漏洞掃描管線、在出錯時即時排除障礙、並執行 IP 輪替邏輯——全程無需人工介入。而從受害者的雲端基礎設施發動攻擊還有額外好處:攻擊流量來自合法 IP 位址,直接瓦解了通常能遲滯大規模掃描行動的信譽黑名單防禦。

Google 表示,這場行動展現了「通常與更大、資源更充足的組織相關的規模與速度」。一個攻擊者、一個下午,做到了過去需要一整個團隊才能做到的事。

有兩個重要但書讓我們保持清醒。Google 明確指出,目前尚未觀察到完全自主的零時差攻擊行動——人類仍負責規劃行動、設定目標。而且攻擊目標看來是暴露在外、有弱點的服務,而非新穎的漏洞利用。這是以機器速度進行的「編排」,不是放手不管的超級智慧。但攻擊時序的壓縮才是重點:當掃描、除錯與躲避輪替的速度快過人類反應,傳統的防禦窗口就崩塌了。

供應鏈戰線:TeamPCP、SANDCLOCK 與 DUSTMAKER

這場代理化攻擊,其實鑲嵌在軟體供應鏈持續惡化的大背景下。GTIG 將針對 PyPI、npm 與 Docker Hub 的一連串大規模入侵,歸因於一個它追蹤代號為 TeamPCP(又稱 Altered Spider、UNC6780)的金錢型威脅行為者——其攻擊手法刻意欺騙 AI 編碼助理與 LLM 安全掃描工具,讓惡意套件得以傳播。

該組織的工具鏈演化,直接瞄準了 AI 開發堆疊。SANDCLOCK(2026 年三、四月間使用)是以 Python 撰寫的憑證竊取器,針對 Linux 與 Kubernetes 環境設計,具備容器逃逸功能,除了雲端與開發者憑證外也鎖定加密貨幣錢包。其後繼者 DUSTMAKER(四月起使用)則是針對 CI/CD 管線最佳化的跨平台 JavaScript 負載——而且加入了 AI 時代獨有的手法:毒化 AI 助理工作區、利用提示注入來躲避防禦。

竊得的存取權隨後被直接變賣,或透過與勒索軟體及竊資勒索集團的合作套現,把供應鏈入侵與企業勒索之間的迴路整個接了起來。

AI 資產從武器變成獵物

對正在導入 AI 的企業而言,第三個趨勢或許最關鍵:模型本身已經成為戰利品。GTIG 觀察到,動機橫跨間諜活動、勒索與資源竊取的攻擊者,正在竊取專有 AI 模型、原始碼、提示詞與研究成果——醫療、政府與媒體產業尤其嚴重。

一個被追蹤為 UNC6508 的中國關聯集群,专门攻陷雲端環境來部署執行開放權重模型的本機 LLM 基礎設施。由於模型是在竊取來的運算資源上本機執行,沒有任何商業 AI 供應商看得到流量——模型供應商的監控形同虛設。其他團體則被查獲對 Google 的視覺理解、語音理解、圖像生成與影片生成能力發動蒸餕攻擊,等於直接偷取模型行為來壯大自己。

國家級行為者在這個生態系中依然深度布局。一個親中國的網路間諜集團利用 Gemini 設計自動化滲透測試框架——一套能觀察目標狀態、推演行動、在不可預測環境中執行任務的代理式架構。Sandworm 利用 Gemini 執行針對烏克蘭的情報蒐集與工作流程自動化。伊朗的 Calanque Ion(APT42)利用生成式 AI 進行偵察與社交工程。ShinyHunters 則用 Claude Code 繞過 Cloudflare 防護、分析外洩資料以進行勒索。貫穿其中的主軸是:LLM 存取權已經成為各大地緣政治陣營對手工具箱的標準配備。

開放權重模型的兩難

報告中最具政策分量的論點,關於開放權重模型。GTIG 警告,經過「abliterated」(拆除安全防護)處理的開放模型變體,讓攻擊者能在完全沒有供應商可見度的情况下進行有威力的本機部署,加速釣魚與惡意腳本產製。但同一份報告也承認,封閉存取並不實際——開放模型驅動著不可或缺的創新。

Google 提出的中間路線,是其 Frontier Safety Framework 與 Critical Capability Levels,嘗試評估模型的開放部署何時會構成無法接受的安全風險。考量 Google 在 API 門控部署上的商業利益,這套框架難謂中立,但確實是對問題的認真嘗試。GTIG 並呼籲針對開源 AI 建立可執行的產業級安全基線,以及協調一致的平台政策來限制未審查檢查點的流通。

防禦者該帶走什麼

實務上的啟示相當具體。第一,曝險管理時程必須壓縮:過去「遲早會被找到」的漏洞,現在會在幾小時內被輪替乾淨 IP 的自主掃描器找到。第二,AI 開發基礎設施——編碼助理、模型註冊表、CI/CD 管線、代理工作區——已經是主要攻擊面,而提示注入是一種防禦規避技術,不再是聊天機器人的小趣聞。第三,當攻擊者用的運算資源就是你自己的運算資源時,雲端憑證衛生與對外連線監控的重要性只會更高。

「到了這個時候,我們必須假設所有威脅行為者都在某種程度上使用 AI,且其行動因此受益。」GTIG 首席分析師 John Hultquist 告訴 The Hacker News。這場六小時的攻擊展示了這句話的實際含義:不是超級智慧的對手,而是一個快速、不知疲倦、能自我修正的對手。對於仍以人類反應速度運作的防禦方而言,這個差異正變得越來越昂貴。