谷歌如何监控AI威胁并用AI反击

谷歌云安全团队发布新一期 Cloud CISO Perspectives,由谷歌威胁情报副总裁 Sandra Joyce 撰写,基于 Google Threat Intelligence Group (GTIG) 的最新 AI Threat Tracker 报告,分享攻击者如何使用 AI、以及谷歌如何用 AI 反击的实地观察。文中核心观点是:抛开炒作,真实威胁格局由三个结构性变化构成——AI 重塑软件构建方式、AI 扩大攻击面、AI 增强威胁能力。CISO 的 AI 安全战略必须锚定在真实遥测数据上,而不是猜测。

在软件构建层面,AI 辅助编码大幅提升了开发速度,但威胁行为者开始反向污染上游软件包,利用 AI 编程助手对特定包的信任进行投毒。GTIG 认为,恶意污染 AI 辅助编码实践,是 2025 年至 2026 年初大规模开源软件供应链攻击显著增长的原因之一。谷歌给出的应对不是让开发者慢下来,而是把安全能力内嵌到 AI 流水线中,形成开发者编辑器里的实时“网络安全拼写检查”——像拼写检查器那样在不打断写作的情况下标记错误,在开发者的编辑器和智能体工作流中即时标记被投毒的包、有毒提示和错误配置的工具包。谷歌同时强调,安全不能止步于编辑器,需要代码到云(code-to-cloud)的一体化验证,确保代码在发布前持续对照真实云环境进行校验。

针对 AI 模型的攻击同样在加剧。谷歌观察到,以金钱为目的的威胁组织 TeamPCP (UNC6780) 已实现超过六种利用 AI 工具和开源开发实践的方法,包括劫持 AI 工具包、提示注入,以及用有毒提示“致盲”AI 扫描器来隐藏恶意负载。对 AI 工作负载的攻击还包括:LLMJacking——攻击者窃取 GPU 访问权限来运行自己的 AI 模型和智能体工作流。Mandiant 在 2026 年 4 月调查的一起入侵事件中,攻击者通过暴露的个人访问令牌获得云环境初始访问权限,随后部署未授权的 AI 基础设施并大规模使用高性能计算资源,让受害者承担硬件和平台成本。此外,AI 数据本身正成为高价值目标。2026 年第二季度,Mandiant 调查了多起数据窃取勒索事件,被盗内容包括模型、技能、提示词、源代码及相关研究。地下市场对 AI 账户凭证的需求激增,一些卖家对消费级账户提供高达 99% 的折扣

防御方面,谷歌提出要避免用孤立的工具管理 AI 安全,不要把智能体访问策略、模型清单(AI-BOM)和影子 AI 当作独立问题。谷歌主张用统一动态图连接代码、模型、数据血缘和运行时身份,形成一张活地图。这个思路由 Wiz Security Graph 首创,并成为谷歌 AI Threat Defense (AITD) 的上下文引擎——AITD 把 Gemini 等前沿模型的推理能力、Wiz 的上下文风险优先级排序、CodeMender 的代码修复能力和 Mandiant 的一线威胁情报融合在一起,并将上下文直接输入谷歌安全运营中心,让防御团队以机器速度识别、优先处理并切断危险攻击路径。

攻击者也在快速升级。Mandiant 调查的一起事件中,一个受金钱驱动的攻击者入侵云基础设施后,部署了自主智能体框架,用 AI 编码聊天机器人、一段提示词和一组智能体指令,在不到六小时内规划、构建并执行了大规模凭据收割行动。GTIG 还观察到 PRC 关联的间谍组织正在试用一个叫 CC Switch 的工具,在多个账户间切换并替换不同 AI 模型(如 Claude、Codex、Gemini),为写出利用脚本和钓鱼文案等任务挑选最合适的模型。AI 把原本零散的手动过程变成了流畅的自动化工作流。

尽管如此,谷歌认为防御者握有不对称优势:攻击者即便有自主 AI,也只能在外部黑暗中进行探测,缺少对目标代码、云配置、用户身份、部署实际和内部架构的深层上下文;而防御者拥有这一切。只要把这些多维内部可观测性喂给安全模型,AI 防御会天然比 AI 进攻更快、更准。谷歌也列出了一系列生态级行动:禁用已知恶意行为者的项目、账号和资产;将威胁情报反馈回 AI 模型,让模型在攻击生成前学会识别和拒绝恶意请求;用 CodeMender 等工具自动修复严重漏洞;谷歌 DeepMind 正在为生成式 AI 构建专门防御,并在整个生态中实时监控滥用。整体结论是:用过去那种脱节、手工的工具无法守住 AI 时代,只有 AI 驱动的防御才能对抗 AI 驱动的威胁。

Cloud CISO Perspectives: How Google monitors AI threats and advances AI defenses

查看原文