GTIG 报告:对抗性 AI 从提示词攻击走向自主化

Google 威胁情报组(GTIG)发布 2026 年第二季度 AI 威胁态势报告,核心判断是:攻击者正从简单的提示词滥用,转向 agentic AI 工作流和 AI 驱动的自动化。人类在环的延迟被大幅压缩,防御者的响应窗口随之收窄。

报告记录了一个标志性案例:2026 年 Q2,某疑似经济动机攻击者攻陷云资源后,在不到六小时内完成规划、构建并执行一场基于 agent 的大规模凭证收割。攻击者利用 AI 编码聊天机器人、一段提示词和一组 agent 指令,配合预配置的 Markdown 指令集作为操作手册,自主管理漏洞扫描管道、实时排错并执行 IP 轮换逻辑,全程无需人工干预。

供应链攻击是另一条主线。GTIG 认为,AI 辅助编码实践直接助长了 2025 年至 2026 年初观察到的大规模软件供应链入侵。经济动机攻击者 UNC6780(TeamPCP)自 2026 年 3 月起对 PyPI、npm、Docker Hub 发起系列大规模供应链攻击,其 DUSTMAKER 凭证窃取恶意软件展示了多种针对 AI 生态的手法:

– 通过攻陷合法开发者账号,向 PyPI 发布合法 MCP 服务器的木马化分支(如 tiktoken_mcp),并向官方 GitHub 仓库(如 azure-functions-mcp-extension)注入恶意代码。
– DUSTMAKER 会检测 CI/CD 环境,从 GitHub Actions runner 的进程内存中提取 OIDC 令牌,以此伪装成可信发布者,发布带有有效 SLSA Build 3 签名的恶意包,从而通过 AI 编码 agent 的自动信任检查。
– 恶意文件被投放到 AI 编码助手和 IDE 的隐藏项目目录(.claude/、.vscode/、.cursor/ 等),通过配置劫持实现持久化,并利用恶意配置对 AI 助手实施提示注入,迫使模型在开发者不知情的情况下执行任意命令。
– 恶意软件还在 JavaScript 加载器脚本顶部嵌入极端对抗性文本(涉及生物和核武器话题),意图触发 LLM 安全扫描器的安全策略拒绝,使其跳过对恶意代码的分析。

在针对专有 AI 资产的攻击方面,GTIG 观察到政府、军事、医疗、媒体娱乐等行业均受影响。PRC 关联组织 UNC6508 被曝发动多年期网络间谍活动,专门窃取专有 AI 研究,并攻陷云环境部署本地开源模型,以规避商业 AI API 监控。Mandiant 调查了多起数据窃取勒索事件,受害者包括医疗组织和 AI 媒体生成公司,被盗资产涵盖专有 AI 模型、源代码、提示词、技能和密钥。

针对 Google 模型的蒸馏攻击规模持续上升。GTIG 表示现在定期观察到协调式蒸馏活动,部分超过 1 亿次提示,目标涵盖视觉、音频理解、图像生成和视频生成能力。攻击者通过代理基础设施轮换数千个被攻陷凭证和欺诈账户。Google 已部署实时防御来降低学生模型性能,并开发了识别 Gemini 蒸馏模型的技术以追溯来源。

报告还追踪了多个国家背景组织的 AI 滥用情况:PRC 关联的 BASIN CASTLE、RAVINE CASTLE 将 Gemini 用于侦察、鱼叉式钓鱼诱饵生成、恶意软件混淆和后期利用排错;伊朗的 CALANQUE ION 用 AI 进行目标识别和社交工程;俄罗斯的 SANDWORM RELIC 用 Gemini 编写密码喷洒脚本和端点指纹识别脚本;DPRK 相关组织用 AI 生成虚假简历和招聘人员人设,并利用劫持账户批量注册 LLM API。经济动机的 UNC6240(ShinyHunters)用 Claude Code 编写混淆代码绕过 Cloudflare,并用配置了 MCP 工具的 Claude Code 解析勒索数据。

GTIG 特别指出,尚未观察到威胁行为者在野部署完全自主的漏洞利用管道。当前更像是成熟度的渐进:攻击者利用商用和开源模型加速将公开披露转化为可用的 n-day 利用代码,从简单脚本生成向多阶段利用链(包括浏览器内存破坏载荷和沙箱逃逸)演进。地下社区还出现一种新趋势:共享结构化的、与 LLM 无关的知识文件而非静态利用二进制,以降低逆向工程门槛,但 GTIG 评估认为这并不等于可用的零日漏洞。

信息操作方面,伊朗行为者用 Gemini 构造精细的文本到图像提示词生成虚构人设,并让 LLM 扮演心理战专家或石油市场分析师来撰写叙事。但 GTIG 未观察到这些自动化能力在实时行动中部署,也未看到突破性能力。

账号黑市与基础设施劫持方面,2026 年地下论坛对 Claude 和 Gemini 凭证、Cursor Pro 和 Devin 等自主编码 IDE 账号的需求同比上升,平均价格翻倍以上。ACRSTEALER 等窃密恶意软件开始定向抓取 AI 编码助手的配置文件(如 Cline 的 secrets.json、Continue AI 的 config.yaml),这些文件可能包含明文 API 密钥。Mandiant 还调查了一起入侵:攻击者通过暴露的 GitHub Personal Access Token 进入云环境,启用 Gemini Enterprise、部署 LiteLLM API 和 Manus agent 框架、创建高权限服务账号、申请 NVIDIA RTX 6000 配额提升,以维持未经授权的 AI 工作负载。

Google 的防御策略包括:将威胁监控洞察直接反馈到安全分类器和护栏;针对蒸馏攻击部署实时防御以降低学生模型性能;2026 年 6 月对提供钓鱼套件的中国网络犯罪服务 Outsider Enterprise 采取法律行动,这是 Google 首次就 Gemini 滥用提起诉讼。面向企业客户,Google 推出 AI Threat Defense(AITD)架构,整合 Gemini 的推理能力、Wiz 的风险优先级排序、Gemini 和 CodeMender 的自动修复以及 Mandiant 的前线情报,采用多模型策略平衡成本与覆盖。此外,Google 发布了 Gemini 3.8 Flash Cyber,定位为具备漏洞检测和自动修补能力的网络安全模型。

GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI

查看原文