商业

攻击者六小时搭起多智能体钓鱼链:防守窗口正在缩短

|作者: QUASA 编辑团队|2 分钟阅读| 2
攻击者六小时搭起多智能体钓鱼链:防守窗口正在缩短

Google Threat Intelligence Group(GTIG)于2026年9月8日披露,其在当年第二季度观察到一名疑似以经济利益为动机的攻击者侵入某个未具名组织的云基础设施,随后使用AI编码聊天机器人、提示词、预配置操作手册和自主多智能体框架,在不到六小时内规划、构建并执行大规模第三方凭据收集。GTIG的原始威胁报告 确认,该流程自动管理漏洞扫描、实时排查故障并轮换IP地址,最终取得数千个第三方凭据。

这不是AI自行完成初始入侵的证据,也不是一条已经证实包含邮件诱饵或仿冒登录页的传统钓鱼活动。标题中的“钓鱼链”在这里特指自动化的凭据探测与收集链;The Hacker News对同一事件的报道 复述了受损云环境、多智能体框架、不到六小时和数千个凭据等核心信息,但没有提供独立于Google调查的新受害者证据。

六小时内完成的是四段后续链条

受损云基础设施被转化为自动化漏洞扫描的运行环境

第一段是云资源失陷。攻击者先取得组织云基础设施的控制权,再把受害环境用作多智能体框架的运行和流量出口;公开资料没有交代最初如何进入,也没有说明涉及哪一家云服务商。因此,不能把六小时理解为从发现未知漏洞到攻破云环境的完整耗时,它描述的是攻击者获得云资源后规划、构建并执行凭据收集的时间。

第二段是规划。攻击者把目标、提示词和一组智能体指令交给AI编码聊天机器人,并以预配置的Markdown文件充当操作手册。关键变化不是模型临时生成一段代码,而是任务目标、工具调用和故障处理规则被整理成可连续执行的工作流,减少了操作员在步骤之间查看结果、修改命令和重新启动任务的等待。

第三段是工具构建与运行。多智能体框架管理漏洞扫描管线,在运行出错时实时排查,并执行IP轮换逻辑。攻击流量还能经由受害者云基础设施的合法地址发出,使单纯依赖来源IP信誉的规则更难及时识别整条活动。

第四段是凭据收集。已披露的结果是数千个第三方凭据遭到获取,但报告没有给出精确数量、所属服务、有效比例或后续用途。现有证据因而支持“大规模凭据收集已经发生”,却不足以推导出数千个账户均已被成功登录、发生横向移动或造成数据泄露。

四个阶段对应不同的日志信号

多智能体流程持续执行扫描、实时排错、IP轮换和凭据收集

六小时案例的可操作价值,在于把原本分散在云、网络、开发工具和身份系统中的弱信号放回同一条时间线。下面是依据已披露攻击步骤形成的防守映射,并非Google公布的具体入侵指标:

  • 云资源失陷:检查异常控制台登录、新建计算资源、服务账号或访问密钥、角色与权限策略变更,以及不符合部署流程的资源用途变化。调查应同时确认执行主体、来源环境和变更前后的权限,而不能只看资源是否创建成功。
  • 智能体规划:如果企业允许AI编码工具或智能体接触生产环境,应记录任务发起者、执行身份、工具调用、配置文件读取和秘密访问。来源不明的Markdown指令或智能体配置突然进入高权限工作区,也应与同一时段的身份和代码变更关联。
  • 工具构建与运行:关注云工作负载在短时间内探测大量无业务关系的外部目标、连接失败后迅速改变参数、连续更换出口地址,或多个地址呈现相似的请求序列。地址变化不应割裂行为链,云租户、工作负载身份和请求特征更适合作为关联条件。
  • 凭据收集:结合秘密或配置数据的批量读取、API令牌使用量异常、陌生环境发起的认证,以及同一身份在多个第三方服务间快速尝试等现象。单个登录失败可能噪声很高,紧随云资源异常和外部扫描出现时才更具调查价值。

这些控制点的前提是企业确实能够采集相应日志。若开发团队使用的智能体工具没有任务和工具调用审计,或者云、网络与身份数据缺少统一时间和主体标识,安全运营中心就很难在六小时内还原因果顺序。

防守窗口为何从班次缩短到小时

安全运营流程关联云身份、扫描突增、地址轮换和秘密访问异常

这起事件没有发明漏洞扫描、自动重试或代理轮换,但把它们放进了能够持续排错的智能体流程。过去需要人工在“运行、查看、修正、重试”之间往返的延迟被削减后,小型攻击团队也可能维持原本需要更多操作人员的速度和并发量。

SiliconANGLE对事件的梳理 同样指出,排错和IP轮换无需操作员逐步介入,而流量从受害环境自己的地址发出;报道同时保留了Google尚未在现实目标中观察到完全自主攻击管线这一限制。换言之,攻击者并未退出决策过程,但需要人工介入的频率已经下降。

这正是“防守窗口正在缩短”的事实基础:如果异常云资源要等到下一班次才处理,后续扫描和凭据收集可能已经完成。安全运营流程需要按共同身份、工作负载、时间邻近性和网络行为自动聚合告警,并预先界定停用密钥、撤销会话、限制出口和隔离工作负载的授权范围;是否自动执行这些动作,则应取决于企业自身的业务影响和证据门槛。

软件供应链和AI资产是另一组活动

同一份季度报告还讨论了UNC6780(TeamPCP)针对PyPI、npm和Docker Hub等生态的供应链入侵,以及多类攻击者窃取专有模型、源代码、提示词、AI API凭据和云计算资源的活动。这些事实说明开发者身份、包发布权限和AI资产正成为高价值目标,但不能把它们全部归入六小时案例,或认定为同一名攻击者的目标。

两类活动真正相交之处是权限路径:一个遭窃的开发者或云身份可能同时连接代码仓库、CI/CD环境、包注册表、AI服务和计算资源。企业在调查凭据异常时,因而需要识别该身份能够跨越哪些系统,而不是只在最先触发告警的产品中结束处置。

受害范围和初始入口仍未公开

公开报告没有披露受害组织、云平台、初始访问方式、具体AI编码聊天机器人、凭据的精确数量,也没有说明这些凭据是否随后被用于登录、横向移动或数据窃取。它确认的是一条高度自动化的后续攻击链,而非无需人工决策的端到端自主入侵。

目前可以确定的变化是,攻击者已经能把规划、扫描、排错、IP轮换和凭据收集压缩进不足六小时的连续流程。下一步仍需等待更多技术指标、初始入口和受影响服务信息;在这些细节出现之前,企业面对的时间约束已经明确:云控制面异常不能只进入常规工单队列,身份隔离与秘密轮换必须具备小时级启动能力。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0