science 12 分钟阅读

朝鲜、中国、伊朗将AI代理投入实战网络战

国家支持的黑客组织不再将AI仅在实验室中试验。Google威胁情报小组记录到中国、伊朗和朝鲜的团体正部署自主AI代理,用于实时凭证窃取、网络钓鱼和供应链攻击,这标志着网络战的一次决定性转变。

  • 关键基础设施
  • 司法部
  • WeWorm
  • 中国
  • 伊朗

AI智能体不再是学术实验。它们已在实战中上岗。

谷歌威胁情报组(GTIG)于6月9日发布了其季度AI威胁追踪报告,核心结论直言不讳:来自中国的国家支持黑客已不再停留在概念验证演示和实验室沙箱中,而是将自主AI智能体投入了真实的线上作战。这一转变并非渐进式的量变,而是结构性的跃迁。

报告记载,攻击生命周期现已在多个阶段深度嵌入AI——从侦察、武器化、凭证收集到渗透后行动——而不再仅仅依赖AI完成单一任务,比如生成代码或起草钓鱼邮件。这一区别至关重要,因为它改变了行动的规模和节奏。一个能够自主管理扫描管道、自我修复错误、并在无人干预的情况下轮换任务的智能体,不仅能够加速攻击,还能让单个操作者同时发起的袭击数量成倍增长。

这代表了一种对网络行动运作方式的根本性重塑。传统的行动需要数十名专家跨时区协调配合,而现在只需少数分析师即可指挥能够自我维持的系统。瓶颈不再是人力,而是对模型和基础设施的访问权限。

中国相关组织如何使用AI

两份与中国关联的情报网络在GTIG的发现中尤为突出。

代号为BASIN CASTLE的组织在整个杀伤链上部署了大语言模型。其操作者利用AI在早期侦察阶段进行目标画像,生成社交工程诱饵文档并将其翻译成定制化的钓鱼内容,编写经过混淆处理的定制恶意软件,然后在渗透后阶段依靠LLM实时排查命令故障。每个环节单独来看,熟练的操作者都能手动完成。但在AI自动化之下整合这些步骤,则大幅压缩了整个时间线。

其影响远不止于速度。当AI自主管理系统工作流程时,它会减少防御者传统上追踪的人类操作特征——打字模式、工具选择、通信节奏等。操作者自身的身份归属也因此变得更难确定,因为他们的数字指纹被稀释在自动化流程之中。

另一个与中国的关联组织曾尝试构建一个基于Gemini的Agentic框架,用于自动化的模拟渗透测试——该系统能够自主规划和执行攻击步骤,而非依赖静态操作手册。报告指出,该框架主要针对初始入侵阶段,这意味着这些行为者已将AI视为行动力的乘数,而非仅仅是研究兴趣。

在一个已记录的案例中,一名与中国关联的操作者窃取了云基础设施,在其上部署了一套Agentic AI系统,并在六小时内收集了数千个凭证。仅凭速度本身就已标志着一个转折:从手动暴力破解转向大规模AI驱动的凭证枚举。但更令人担忧的是次生影响:这些凭证并非孤立存在。它们很可能引发了跨合作伙伴网络、供应商生态系统和互联企业环境的横向移动,将一次六小时的打击转化为持续数日的长期渗透。

伊朗CALANQUE ION将AI覆盖整个行动流程

伊朗关联组织CALANQUE ION将生成式AI模型应用于比报告中描述的任何其他行为者更广泛的功能集合。其工作流程包括识别目标电子邮件地址、开展开源情报收集、制作多语言钓鱼诱饵、总结泄露数据、开发战术基础设施以及尝试软件逆向工程。

这种广度值得特别关注。大多数被报告的AI辅助攻击仅聚焦于一两项能力,通常是钓鱼或恶意软件生成。而CALANQUE ION似乎正在运行一条半自主的AI流水线,从目标选择一直延伸到渗透后的分析。其含义是:一个小型团队可以在不显著增加人力的情况下维持长期持续的行动。

CALANQUE ION行动中涉及的多语言维度尤其值得关注。通过以接近母语水平的流利度生成多种语言的钓鱼内容,该组织实际上将其猎杀范围从英语目标扩展到了东南亚、中东和东欧——这些地区的安全意识项目和事件响应成熟度差异显著。这种地理上的多元化迫使防御者关注那些他们可能此前视为低风险的威胁环境。

朝鲜通过滥用API实现规模化

朝鲜的参与采取了一种不同但同样重要的形式。报告观察到,朝鲜的IT务工人员组织——受国家指导、向海外客户出租网络人才的团体——使用被盗凭证批量注册LLM API账户,以此扩大其行动能力。与其自行开发定制AI工具,他们选择大规模购买访问权限并将其应用到自身行动之中。

这一模式很可能会被反复复制。随着商业AI API变得日益廉价和易用,AI增强型网络行动的入门门槛将进一步降低。朝鲜的做法体现了一种务实策略:购买算力而非自建算力,并将节省下来的资源重新投入人力操作者和基础设施建设。

此次凭证盗用行动的规模本身就构成一个警告。大规模使用被盗凭证注册账户表明,朝鲜相关组织已经以相当大的体量渗透了企业身份系统。这些凭证很可能不仅被用于访问AI API,还被用于次要目的——访问专有数据集、利用企业软件许可证,或在客户环境中维持持久立足点。

供应链风险是被低估的"沉睡隐患"

GTIG报告中或许最未被充分报道的发现涉及软件供应链风险。AI辅助编码工具正在加速开发速度,但同时也增加了对第三方包和开源库的依赖,而这些组件往往未能接受足够严格的安全审查。报告直接将这一趋势与软件供应链入侵事件数量的上升联系起来。

国家行为者现在将AI资产本身——专有模型、源代码、API凭证——作为更广泛行动的目标。此外还有迹象表明,攻击者正在劫持受害者的云环境来运行未经授权的人工智能工作负载,实际上是在窃取计算能力以供己方使用。

这创造了一种复合威胁:被入侵的软件传播得更广更快,而现代企业所依赖的AI基础设施既成为目标也成为武器。当一个基于敏感企业数据训练的AI模型被窃取时,损害远超初始入侵本身——该模型本身可能就编码了专有逻辑、客户信息或运营模式,可供竞争对手或敌对势力独立利用。

供应链风险在两个层面运作。首先,AI生成的代码可能在规模上引入漏洞,因为操作者在匆忙整合大量机器生成的函数时未能进行充分审查。其次,国家行为者正越来越多地瞄准承载这些代码的代码仓库和模型注册表,将开发速度的加快转变为污染速度的加快。

未来走向

GTIG高级分析师John Hultquist平实地总结了这一轨迹:每一个威胁行为者现在都在使用AI,且这种影响是可衡量的。危险不在于AI引入了一个全新的漏洞,而在于AI智能体使现有攻击模式变得更大、更快、更具持续性。

对组织而言,实际后果很直接。仍把AI当作未来风险对待的安全团队已经落后了。从实验室到生产环境的转变已经发生。防御体系需要应对能够自我重新配置、轮换基础设施、跨时区不间断运行的自主AI智能体。

这需要超越基于签名的检测,转向能够识别异常自动化模式的行为监控。这意味着必须假设凭证库正持续遭受AI驱动枚举的针对,任何提交到版本控制系统中的敏感代码都携带供应链风险。组织还应严格审计其AI API的访问权限——未经授权的或批量API注册现已成为朝鲜行动的已知指标。

韩国安全公司一直在密切关注这些动态,GTIG的报告证实了该地区情报界的推测:亚洲战场是国家赞助的AI网络行动推进最快的区域,由北京、德黑兰和平壤资金充足的计划及其紧迫感所驱动。西方事件响应团队很可能在未来几个季度内就看到这些战术蔓延至自身环境,而非数年之后。

报告最清晰的信号是:实验性部署与实战部署之间的窗口期实际上已经关闭。国家行为者不是在准备未来使用AI智能体进行网络战,他们现在就在用,而且随着各组织互相学习部署经验,其行动节奏正在不断加快。