Anthropic九月威胁报告分析多起AI相关攻击案例,核心发现是入侵路径均为凭证失窃(API Key、token等),AI作用是加速横向移动而非技术突破。
Anthropic 九月威胁报告中有一行让我愣住:仅凭一个被盗的开发者令牌,在大约三小时内就实现了对受害者云环境的完全管理权限。不是零日漏洞,不是精巧的漏洞利用链。就是一枚令牌,三小时,全面接管。
我打开这份报告,原本期待看到一个关于 AI 攻击者能力惊人可怕的故事。这是所有媒体都在报道的标题。但报告本身并非如此。把案例研究连贯地读下来,模式简单到令人尴尬:每一次重大入侵都始于某人随手丢放的凭证,而 AI 的贡献是速度,而非才智。
入口并不高明。一个 ShinyHunters 附属成员大规模下载了 180 万个 Android APK 并用现成的密钥扫描工具在其中搜索硬编码凭证。另一个则在一组十台云工作机上运行凭证采集流水线。有一个团队向供应商的自动化评估沙盒注入恶意指令,从中窃取生产 API 密钥,随后在约四天内以相同路径轻量适配后Hit了大约三十家 AI 公司。一个黑客活动者通过一个暴露的搜索端点进入了政治竞选平台,卷走了约 14 万条记录。
代码仓库、容器镜像、客户端代码、元数据端点。报告描述这些行为者"持续从这些来源中挖掘暴露的密钥"。这就是攻击本身。之后的一切是你进入之后的操作空间。
接下来才是快的地方。运营商运行着 Agent 集群:一个 Lead Agent 分解侦察和后续渗透工作,并将任务并行分发给多个子 Agent,附带目标列表、采集到的凭证和跨会话保存的持久指令。一个对反编译网络设备固件进行迭代的自动化工作流,在单月内产生了十几个可能的零日发现。当安全产品标记出植入物时,Agent 自动修改并重新构建恶意软件,直到它无法被检测。一起违规事件中,从初始访问到大容量数据窃取只用了数小时;一位受害者损失超过 1 TB。
报告对人类角色的总结是:人员通过设定目标保持在循环中,而 Agent 几乎完成了所有工作。其直白的结论也是需要记住的一点:"高级攻击不再需要高级攻击者。"
改变我对自己密钥看法的是报告对被盗凭证价值的框架。它同时是三样东西。战利品,因为密钥可以转售。计算资源,因为攻击者将自己的攻击工作负载切换到受害者的密钥上,让 campaign 在你的账单上运行。还有掩护,因为活动会被归属到合法所有者。你的泄露密钥不仅暴露了你,还为下一次对别人的攻击提供资金和伪装,而账单却寄到了你手上。
还有一个供应链版本。骗子经销商发货时附带了内置凭证采集器的假访问工具,然后将被盗密钥转卖给其他代理经销商。报告的建议很明确:只通过授权渠道购买 AI 访问,对于那些要求将你的流量和凭证路由到未知中间商的折扣,完全符合它的本质。
"AI 网络攻击"的框架很舒服,因为它让这变成了别人的军备竞赛,一个需要实验室和供应商用更智能的防御来解决的问题。但报告并不支持这种安慰。每个案例中的入口都是受害者控制的凭证。防御是我们已经知道但通常忽略的基本卫生习惯:密钥不要放在代码库里,扫描工具在密钥变成提交之前就拦截它,token 作用域限定到单一任务并定期轮换,以及在 Agent 获得任何写权限之前的预检。报告对开发者的建议只有一句话:用对待生产凭证的同样严肃态度来对待 AI 密钥和 Agent 集成。
三小时,从一个 token 到整个云环境,这个数字一直萦绕在我脑中。不是因为攻击者聪明,而是因为 token 是可以被找到的,而 Agent 框架让三小时成为了新常态。
所以,说实话:你上一次轮换 CI 中的 AI 密钥是什么时候?你能列出它曾经被粘贴到的每一个地方吗?我做不到,这就是为什么我花了周日去查清楚。