事件经过
Google Threat Intelligence Group (GTIG)发布了《从提示到自主性:对抗性AI的演变》,记录了Q2 2026年Mandiant的一次调查,其中一名威胁行为者使用自主多代理AI框架入侵云基础设施,在6小时内收集了数千个第三方凭证,以及一个单独暴露的"Recon"凭证管理仪表板,其中包含超过23,800个密钥。在2026年9月14-15日被广泛报道。
影响分析
这是一个具体的、已公开披露的攻击者利用代理AI来压缩整个入侵生命周期(侦察、利用、凭证收集、错误恢复)的实例,从数天压缩至数小时,减少了人工干预延迟——直接缩短了防御者的响应窗口。它也证实了攻击者正在系统地针对AI服务API密钥和AI编码助手凭证作为一个独特的高价值资产类别,以及与国家关联的行为者在受害者基础设施上运行被盗的开源AI模型来躲避遥测。
攻击途径
一名动机为经济利益的行为者入侵了一个组织的云环境,然后部署了一个多代理框架(AI编码聊天机器人加上预配置的Markdown"剧本"指令),它自主运行漏洞扫描、凭证收集、错误排查和IP轮换——在最少人工指导下的6小时内规划、构建和执行了大规模凭证收集操作。另外,GTIG发现了一个暴露的C2服务器("Recon"),管理23,800多个收集的密钥,包括云和AI服务API密钥,并记录了中国关联的行为者直接在被盗的云基础设施上运行开源AI模型以躲避监控。
受影响系统
N/A——针对受害者云环境的攻击者行为;报告还指名了AI开发工具配置文件(.claude/、.cursor/、.vscode/)和MCP包(例如木马化的tiktoken_mcp)作为目标
缓解措施
将AI编码助手配置文件和云/AI服务凭证视为高价值密钥;执行最小权限原则并在任何可疑泄露后轮换凭证;监控异常扫描、新服务账户和异常的公共服务暴露;将生产与开发云项目分离。查看Google Cloud的报告以获取完整的IOCs和检测信息。