思想领袖

当 AI 攻击 AI:网络威胁的新前沿

mm
将 Unite.AI 添加到您在 Google 上的首选来源

在过去的几年里,AI 技术取得了显著发展. 从能够回答常见问题和电话的简单聊天机器人,到精准外科手术和近乎自主的网络攻击。此事件 在 Hugging Face 上的 2026 年 1 月成为一个令人不安的里程碑:AI 代理首次展示了自主攻击 AI 平台的能力。此案例暴露了一个根本性问题:传统的安全措施对攻击性的 AI 无效。但这对 AI 行业意味着什么——我们实际上应该担心什么?

AI 今天能为攻击者做些什么

如果我告诉你,黑客利用 AI 的能力取决于攻击者的技能和目标,这并不是什么新闻。开展大规模行动的威胁行为者越来越多地使用 AI 进行侦察、钓鱼站点开发、诱饵等。 此外,攻击者经常使用 AI 进行代码创作——所谓的 vibe coding. 

vibe coding 本身显著降低了进入 IT 行业的门槛,也使黑客更容易加入网络犯罪行业,他们利用该技术开发和调试恶意软件。

在过去的一年里,数十个 APT 组织已确认基于 AI 的攻击不再是理论。更重要的是,我确信 AI 正在成为攻击者手中危险的工具——这并非夸大其词. 混合 APT 攻击已成为现代现实。我的意思是,一种由人类指挥、AI 作为主要工具的行动。

这里重要的是 AIM3 (AI Malware Maturity Model),它定义了 AI 赋能威胁的五个成熟度等级,其中 L1 为实验性攻击,L5 为完全自主的 AI 攻击。

在 2025 年,已知的首例 L4 攻击 检测到——该行动由 GTG-1002 执行。 在此案例中,攻击者指派 Claude Code 实例以小组形式作为自主渗透测试编排者和代理人,威胁行为者能够利用 AI 独立执行 80–90% 的战术操作。

另一个值得注意的趋势是,攻击者在一次攻击中使用多个 AI 解决方案。例如,TAT26-12已使用两套 AI 系统承担互补角色。此外,OpenAI 被用于对受害者内部服务器进行自动化大规模分析:攻击者分析 OpenAI 的报告并将相关发现输入 Claude 会话,后者则充当交互式利用助手。

另一起类似案例在 2026 年 7 月披露,当时未具名的威胁行为者使用 Claude Code 和 DeepSeek-v4-pro 进行攻击。Claude Code 充当执行引擎,管理代理工具使用、bash 命令执行、会话持久化和任务并行化。DeepSeek-v4-pro 则作为底层推理模型,处理攻击逻辑、脚本生成和决策制定。

需要指出的是,目前尚未有在野外实现的 L5 AI 攻击的确认案例。我认为高级行为者将针对 L3–L4 的 AI 威胁成熟度,因为这有助于他们规模化并进行足够的攻击。由于 L5 攻击实现复杂,至少在近期它们仍将停留在理论阶段。

暗网中的 AI

在地下论坛上,AI 通常被提及于各方案的一般能力讨论以及提示创建的语境中。. 然而,大量帖子直接涉及恶意活动。知名网络犯罪平台的帖子涵盖了使用 AI 查找攻击者基础设施配置指南以及规避流行杀毒软件检测的方法;使用 AI 绕过流行加密货币交易所的 KYC 程序;讨论已知的 AI 赋能攻击;开发和分发恶意软件;以及使用 AI 创建模仿在线服务的钓鱼页面。

论坛上最常被提及的三种 AI 解决方案与网络犯罪组织攻击中最常见的相匹配:Gemini、OpenAI 工具和 Claude Code。Gemini 在重大攻击中使用更频繁,而 ChatGPT 在论坛上的讨论更为常见。

AI 行业作为目标

除了利用 AI 发动攻击,威胁行为者还将 AI 解决方案本身作为目标。针对 AI 工具的攻击很少公开披露;然而,此类攻击可能对众多公司产生重大影响。针对 AI 供应商的攻击可以形成供应链攻击活动,使攻击者在不直接针对客户的情况下入侵其客户。

此外,AI 开发者也可能成为供应链攻击的受害者。 例如,2026 年 5 月初,TeamPCP 将恶意的 Mini Shai-Hulud 植入受损的 npm 包中;该活动影响了至少两家 AI 供应商以及其他组织。该威胁行为者组织窃取了一家 AI 供应商的部分内部代码库,并在暗网论坛上出售。

APT41尝试使用Gemini进行另一种攻击,以获取其基础设施和系统的信息。 这次尝试未成功,但这一想法本身相当独特。

此外,研究人员反复报告了多种AI解决方案中的关键漏洞,包括Microsoft 365 Copilot中的CVE-2025-32711(亦称EchoLeak)、Cursor IDE中的CVE-2025-54135(亦称CurXecute)、Model Context Protocol中的CVE-2025-53109、Amazon Q Developer VS Code扩展中的CVE-2025-8217,以及Langflow AI中的CVE-2025-34291。后两者已被观察到在野外被利用。

旧防御,新威胁

众所周知,AI解决方案有不同类型:基于云的和本地的。我认为对AI社区至关重要的是要明白,AI解决方案至少面临与其他桌面和云应用相同的安全问题——甚至更多。 

第一个显而易见的威胁是分发伪装成合法本地AI工具的恶意软件——攻击者常常利用像GitHub这样的受信任来源进行传播。 

另一个类似的例子是恶意的AI助手扩展,旨在被动监控用户活动,收集访问的URL以及在日常浏览过程中生成的AI聊天内容片段。

在大多数情况下,如果攻击者获取了用户的搜索历史,他们就能获取关于私人生活和各种工作流程的信息。因此,这对用户和公司都是一种威胁。

还有一种类型被称为AI令牌劫持——受损的API密钥、会话令牌和设备是攻击者的目标,这些攻击者会出售该访问权限或利用这些被盗的机密进行攻击,例如执行隐藏任务。攻击的范围取决于受害者会话中已拥有的数据和权限。 

我想提及的另一种流行的AI技术是提示注入,它通过插入恶意输入(提示)来提取系统中超出开发者预期的非预期或敏感信息。

对敏感数据的无限制访问会增加泄露风险。换言之,AI成为单一点入口——通常拥有提升的权限——从而吸引攻击者更大的关注。

如何保持安全

在网络安全的背景下,一些基本原则可能比具体技术更为重要。首先,对AI实施最小权限原则。其次,永不信任外部内容。最后但同样重要的是,让人为环节保持参与,绝不能让模型单独决定谁获得访问权限。我强烈建议检查所有的 要点 是否已为您的AI解决方案就位。

Alyona Shander 是一位拥有超过九年针对网络犯罪组织和主动威胁狩猎方法研究经验的资深网络安全专家。她也是关于APT组织活动和年度网络攻击报告研究的共同作者。