文章总结: 谷歌2026年Q2《AI威胁追踪报告》显示,全球APT组织已全面升级至智能体化AI攻击阶段,以机器级速度完成攻击规划与执行,极大压缩防御响应窗口。报告梳理六大趋势,包括代理型AI工作流、AI资产成勒索核心目标、开源AI供应链成主要突破口等。报告强调AI应用仍处渐进升级阶段,尚未出现完全自主攻击流水线。 综合评分: 85 文章分类: 威胁情报,恶意软件,供应链安全,AI安全,漏洞分析
全球APT组织AI智能体化升级 攻击进入机器速度新阶段
原创
BaizeSec BaizeSec
白泽安全实验室
2026年9月11日 09:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、事件概述
近日,谷歌研究人员发布2026年第二季度《AI威胁追踪报告》,系统研判了当季全球APT组织滥用人工智能技术的最新攻击趋势。报告明确指出,攻击者已彻底摆脱早期简单提示词交互的基础模式,全面迭代至智能体化AI工作流、AI自动化攻击体系阶段。此次技术迭代大幅消除了传统攻击中“人在回路”的人工操作延迟,支撑攻击者以机器级速度完成攻击规划、资源搭建与行动执行,极大压缩了防御方的检测与响应窗口期。
研究人员观察到一起典型攻击案例,某攻击组织在攻陷一处云平台资源后,仅用不到六小时便完成了一次AI智能体驱动的大规模凭证窃取行动的规划、搭建与执行。另外,还有攻击组织使用多种技术手段欺骗AI编程助手和大语言模型(LLM)安全扫描器,发动开源软件供应链攻击。
研究人员进一步分析显示,AI辅助编程工具的大规模普及放大了开源供应链安全隐患。AI编程工具催生了更多面向AI场景的开源组件,包括模型上下文协议(MCP)服务器、模型权重、向量数据库等。AI助手同时加速开发者和自动化智能体的代码产出,导致开发人员对第三方依赖包的审查力度下降。研究人员判断,AI辅助编程实践助推了2025年至2026年初多起大规模开源供应链安全事件。
2026年4月,经公开安全研究披露,攻击者利用AI编程智能体,将恶意加密货币相关依赖组件,植入正规加密货币交易项目代码库。2026年5月,研究人员捕获了一批恶意开源软件包,这类软件会暗中部署LLM代理服务,帮助攻击者绕过区域性大模型访问限制。其中,TeamPCP组织自2026年3月起针对PyPI、npm、Docker Hub生态发起多轮开源供应链攻击。入侵完成后部署凭证窃取木马,盗取企业机密与账号凭据,并通过出售数据或与勒索软件组织合作变现。该组织的恶意工具源代码已被公开,极有可能被其他攻击者模仿和复用。该组织不仅将AI环境、软件依赖作为入侵入口,还专门收集各类AI工具账号凭据。在一起安全事件中,发现TeamPCP组织的DUSTMAKER窃密木马集成了大量针对AI开发环境的攻击能力。完成初始入侵后将访问权限转交其他攻击者,后者以LAPSUS$名义发起勒索,并窃取企业专有AI代码仓库。
二、APT组织使用AI技术的六大核心趋势
研究人员系统梳理了2026年第二季度APT组织滥用AI技术的六大核心趋势,覆盖攻击工具迭代、攻击流程升级、攻击目标迁移等全方位威胁变化,具体如下:
趋势一:攻击模式升级,从单一提示词交互到代理型AI工作流
当前APT组织已不再局限于利用AI完成代码编写、目标情报调研等单一辅助任务,而是将AI智能体深度融入完整自动化攻击链条。调研案例显示,攻击者部署的自主多代理攻击框架,可脱离持续人工干预,自动完成漏洞扫描、凭证收割、程序报错修复、IP地址轮换等全流程操作。该模式的核心威胁在于,代理型AI的自动化能力,彻底压缩了防御方的有效检测与响应窗口期,大幅提升了攻击成功率。
趋势二:AI技术代理全覆盖,贯穿网络攻击全生命周期
全球多支APT组织已将生成式AI技术全面应用于情报侦察、社会工程、恶意代码开发、后渗透、隐蔽控控等攻击全流程。其中,BASIN CASTLE组织依托大语言模型开展高价值目标筛选、社工素材制作、多语言翻译、恶意软件混淆、后渗透命令纠错等操作。伊朗关联组织CALANQUE ION借助Gemini模型开展开源情报检索、邮箱地址识别、本地化社工诱饵制作,并持续探索逆向工程、安全机制绕过等高级攻击技术。俄罗斯关联组织SANDWORM RELIC则利用Gemini实现自动化密码喷洒、终端指纹识别、C2基础设施隐匿伪装,提升攻击隐蔽性与规模化能力。
趋势三:AI资产成为核心攻击目标
AI专有模型、自研源代码、定制化提示词及算力资源,已成为勒索、数据窃密组织的重点攻击对象,替代传统数据资产成为新的勒索核心标的。2026年第二季度,研究人员累计处置多起跨境数据勒索窃密事件。攻击者主要针对北美、欧洲科技、医疗、媒体行业企业,窃取其自研AI模型、核心代码、专属提示词等高价值资产。例如某医疗企业因核心药物研究AI模型、专有研发数据被盗,遭到攻击者公开勒索威胁。同时,AI算力窃取风险持续攀升,UNC6508组织在攻陷云环境后部署开源模型,规避商业AI API流量监测。另有攻击者利用泄露的GitHub访问令牌,在受害者云账户下私自配置高性能GPU实例,非法占用算力资源。
趋势四:开源+AI供应链成为主流攻击突破口
AI编程工具与AI类开源组件的规模化应用,大幅拓宽了网络攻击面,开源AI供应链已成为黑产组织的高频入侵入口。TeamPCP组织自2026年3月针对LiteLLM网关发起投毒攻击后,持续对PyPI、npm、Docker Hub等主流开源生态实施规模化入侵。通过发布木马化MCP服务端分支、向开发者常用的GitHub代码仓库注入恶意代码等方式传播恶意程序。其配套DUSTMAKER窃密工具可将恶意文件植入Claude、Cursor等AI工具的默认隐藏目录,利用工具特性将恶意文件伪装为开发者临时文件,规避人工核查与安全检测。此外,该组织的恶意加载器内置对抗性提示词,通过嵌入极端高危内容触发LLM安全拦截机制,屏蔽扫描器对下游恶意JS代码的检测,实现隐蔽入侵。
趋势五:AI技术赋能侦察凭证体系,实现规模化自动化运营
研究人员监测到一处暴露的非法命令控制(C2)服务器,其搭载专属AI驱动的自动化侦察与凭证管理框架“Recon”。该服务器配套AGENTS.md、KNOWLEDGE.md、agentic_vuln_research.md等专属AI代理配置文件,适配自动化智能体运行逻辑。同时,框架搭载可视化管理仪表盘,可批量完成窃取密钥的分类、核验与运维管理,累计管控超23800条有效云服务、AI服务API密钥,实现窃密数据的规模化复用与变现。
趋势六:朝鲜关联APT组织依托AI技术规模化运营虚假身份社工攻击
多组朝鲜关联的APT组织,通过批量劫持账号、注册LLM API接口的方式,依托AI技术扩张攻击运营规模。攻击者利用大模型对航空航天、国防等高敏感领域目标开展精准画像,自动生成虚假简历、企业岗位描述、招聘人设等社工素材,实施精准社会工程攻击。其中,Midnight Neptune组织(原UNC1069)持续迭代AI攻击应用能力,依托商业大模型与开源权重模型,开展加密货币盗窃系列攻击,涵盖AI辅助定制Python远控木马(RAT)、自动化横向移动Bash脚本开发、SOMBERMEME后门批量部署等核心操作,大幅提升攻击落地效率。
三、攻击事件总结
结合2026年第二季度《AI威胁追踪报告》核心研判,当前网络攻击中AI技术的应用已完成范式升级。攻击者已经从传统的“辅助攻击工具”迭代为可自主执行任务的“自主行动主体”。智能体化AI带来的机器级攻击速度,彻底压缩了防御响应窗口期。叠加AI供应链攻击面扩张、AI核心资产沦为勒索目标、国家级黑客依托AI规模化开展社工攻击等新型威胁,网络防御的复杂度与对抗难度大幅提升。同时报告明确关键边界判断,目前在已发现的攻击场景中,尚未出现完全无人干预的全自动AI攻击流水线,AI在网络攻击中的应用仍处于持续演化、渐进升级阶段,而非颠覆性的完全自主攻击革命。
参考链接:
https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-targets-education-sector-oracle-exploit
往期推荐
LockBit勒索组织发布声明并重建泄露网站——每周威胁情报动态第166期(2.23-2.29)
GoldFactory组织开发针对iOS系统的GoldPickaxe木马病毒——每周威胁情报动态第165期(2.9-2.22)
新APT组织APT-LY-1009针对亚美尼亚政府投递VenomRAT——每周威胁情报动态第164期(02.02-02.07)
APT28组织对全球多个组织发起NTLMv2哈希中继攻击——每周威胁情报动态第163期(01.26-02.01)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白泽安全实验室 BaizeSec BaizeSec《全球APT组织AI智能体化升级 攻击进入机器速度新阶段》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论