不到六小时,数千凭据易手

Google 威胁情报组在一份威胁报告中描述了一起财务动机的攻击:一个威胁者用一套自主的多智能体框架,在不到六小时内拿下了数千条凭据。它的做法不复杂——一个 AI 编程聊天机器人、一段提示词,加上几份预先写好的 markdown 剧本,把漏洞扫描、排错和 IP 轮换串成一条无人介入的循环。

更值得防守方注意的是流量来源:这六小时里的网络流量,是从受害者自己的 IP 地址发出的。攻击被混在合法请求里,从外部很难被一眼认出。这意味着传统的「看来源 IP 是否可疑」这类思路,在这类框架面前会失灵。

一次不到六小时的自主凭据收割AI 编程聊天机器人入口提示词加预置剧本扫描排错 IP 轮换数千凭据到手全程无人流量来自受害者自身 IP,混在合法请求里,从外部难以识别把「扫描—排错—轮换」串成自动循环,是这类框架的核心能力防守方按「看来源 IP 是否可疑」的老思路,会在这类框架面前失灵Google 威胁情报组把这类攻击从概念推到了可观测的现实
图 1|链条里每一步都是老手法,改变的是编排层:由会自己读结果、自己定下一步的系统来跑。

攻击者的工具箱里,多了一类会自己办事的助手

这份报告把「智能体驱动攻击」从概念推到了可观测的现实。过去的人驱动入侵,侦察、登录、横向、取数,是按人的节奏推进的,每一步之间留有数小时到数天的反应窗口;现在的智能体可以并行分析多个目标、在路径失败时报换路径重试、根据中间结果改策略,反应窗口被压到分钟甚至秒级。

同一批披露里还点名了一个名为 TeamPCP(亦称 Altered Spider、UNC6780)的团伙:它对 PyPI、npm、Docker Hub 做过大规模的供应链投毒,用 SANDCLOCK 与 DUSTMAKER 两类凭据窃取器瞄准 AI 编程助手与云凭据,并把恶意文件丢进 .claude、.cursor 这类隐藏目录,伪装成开发者环境中的普通杂物。它还用提示注入,向安全扫描器提交涉及生物与核武的极端请求,逼模型「拒扫」,从而跳过对恶意脚本的检查。

攻击者的工具箱里,多了一类会自己办事的助手过去:人驱动的入侵侦察到取数,按人的节奏推进每一步之间留有数小时到数天反应窗口防守方有时间看日志、拉警报、断连接检测规则认「人的行为特征」现在:智能体驱动并行分析多个目标、换路径重试按中间结果改策略,窗口压到分钟级TeamPCP 借 PyPI、npm、Docker Hub 投毒用 SANDCLOCK、DUSTMAKER 偷凭据提示注入被用来逼 LLM 安全扫描器「拒扫」,从而跳过对恶意脚本的检查把攻击链写进事件响应手册,已不是可选项身份与凭据管理被推到前台:权限过度的令牌会被以机器速度滥用
图 2|机器速度的、并行的、自适应的活动,会被按人速设计的检测规则误判成正常。

不只是民间团伙:国家级也在用

报告同时提到,一个与中国相关的网络间谍组织曾用 Gemini 设计一套自动化渗透测试框架,意图自主完成端口扫描与服务解析;Google 在框架被部署到真实环境之前就禁用了相关资产。另一些俄罗斯与伊朗背景的团伙也把 Gemini 或同类大模型用于编写漏洞利用脚本、生成钓鱼诱饵、辅助工作流自动化。

Google 威胁情报组的 John Hultquist 给出了一句判断:安全防守方应当假定,当下所有威胁者都在以某种方式使用 AI。这不是说每个攻击者都做出了自主智能体,而是说「用 AI 加速」已经成为基线能力。

这类框架真正改变了什么

单看每一步动作,没有哪一步是新的。扫描、排错、轮换、窃取,都是老手法。改变的是编排层:把这些动作交给一个能自己读结果、自己决定下一步的系统,攻击者不再需要人守在控制台前。人力从「执行者」退成了「设定目标与边界的人」。

对防守方的含义很直接——检测规则如果只认「人的行为特征」,会把机器速度的、并行的、自适应的活动误判成正常。SIEM 与日志系统需要开始标记那种「过快、过规律、跨资产一致」的登录与调用模式,把它们当作非人类行为的信号。

把攻击链写进事件响应手册

对安全团队更务实的一步,是把「智能体可能作为攻击者」写进事件响应模板。过去的通报模板假设攻击者是人或脚本;现在需要留出一类「自主智能体」的字段,并和法务确认新的报送义务如何衔接。身份与凭据管理也被推到前台:当一个智能体拿到权限过度的账号、密码或令牌,它就能以机器速度在不同服务之间移动。

公开材料未提供受影响组织的具体数量与行业分布,行业暂未披露更多,后续将持续跟进迭代动态。