外观
GTIG 事件:自主多 Agent 在六小时内扩展云凭据搜集
摘要
Google Threat Intelligence Group(GTIG)披露,2026 年第二季度一名攻击者在攻陷云资源后,不足六小时即完成自主多 Agent 框架的规划、构建和执行,用于批量扫描与凭据搜集。框架可自动管理扫描流水线、处理运行错误,并维护超过 23,800 个 Secret。该事件提供了真实环境中 Agent 自动化压缩防守响应窗口的 N6 级事件信号。
同一报告还记录 UNC6780(TeamPCP)针对编码 Agent 与 LLM 安全扫描器的供应链活动:窃取 CI/CD OIDC Token 后以可信发布者身份生成带有效 SLSA Build 3 证明的受污染软件包;DUSTMAKER 把恶意配置放入 .claude/、.vscode/、.cursor/ 等隐藏目录,并在 JavaScript 注释中加入极端有害指令,试图让 LLM 扫描器拒绝继续分析。报告来自单一厂商遥测且未公开原始日志,因此证据为 moderate。
核心创新与差异
原始报告贡献。 GTIG 将三个现实变化放在同一份威胁跟踪中:自主 Agent 批量凭据搜集、AI 辅助开发链被反向利用,以及模型、Prompt、Skill、源码、API 凭据和云算力成为窃取或勒索资产。
本站分析。 既有 Unit 42 企业入侵事件覆盖另一宗不足十小时的多 Agent 入侵,但未覆盖自动管理 23,800 余个 Secret 的 Recon 框架,也未覆盖 UNC6780 以有效 OIDC/SLSA 证明、IDE 隐藏目录和扫描器提示词注入组合攻击开发链。两份报告共同支持“AI 主要压缩编排与迭代时间”,但不能合并成统一攻击成功率。
威胁模型与攻击链
攻击者已经取得云资源或开源开发账户的初始访问。目标资产包括云凭据、开发者 Token、AI 模型与研究、代码仓库、构建流水线和受害者算力。
- 攻击者在已失陷云环境部署多 Agent Recon 框架。
- Agent 并行扫描、处理错误并汇总凭据,Secret 管理规模超过 23,800。
- UNC6780 通过受陷开发者账户发布木马化 MCP 分支或修改组织仓库。
- DUSTMAKER 从 CI Runner 进程内存提取 OIDC Token,以可信发布者身份发布带有效证明的软件包。
- 隐藏工作区配置让编码 Agent 在日常交互中执行攻击者脚本;恶意源码注释试图诱使 LLM 扫描器拒绝分析。
- 窃取的 AI 仓库、模型、Prompt、Skill、源码和 Secret 被用于间谍、勒索或资源盗用。
攻击方法与复现材料
GTIG 正文包含可能提高现实攻击能力的恶意提示与供应链细节,本文不复刻。以下为本站依据公开事件阶段重构的去武器化状态机,仅在离线夹具中验证控制是否触发:
text
fixture = isolated_ci(project="demo.invalid", network="off")
event("MOCK_OIDC_READ") -> require(block_process_memory_access)
event("MOCK_PACKAGE_PUBLISH") -> require(two_party_release, provenance_subject_match)
event("HIDDEN_IDE_CONFIG") -> quarantine(untrusted_workspace_instruction)
event("SCANNER_REFUSAL_TEXT") -> continue_static_analysis_without_llm()
event("MOCK_SECRET_FOUND") -> store(hash_only, vault="synthetic")
assert published_packages == 0
assert external_requests == 0
assert real_tokens_loaded == 0真实 Token 提取、包名、恶意脚本、提示词全文、日志删除和持久化操作均已省略。预期检测信号包括 CI Runner 异常读取身份材料、发布证明主体与源码/构建环境不一致、隐藏 IDE 配置新增启动命令、扫描器因源码注释异常终止,以及短时间大量 Secret 发现与访问。
实验设计与实际过程
这不是受控实验,而是 GTIG 基于 Mandiant 事件响应、全球行为体跟踪和平台防御遥测形成的事件报告。GTIG 披露时间窗口、行为体、操作阶段和若干数量级,但没有公开受害环境、完整 Agent 轨迹、模型版本、每一步人工介入或全部检测规则。本站仅核对官方报告,没有复现攻击链。
关键结果与实际影响
- 自主框架在不足六小时内完成部署和凭据搜集,显示攻击者可用 Agent 缩短传统人工编排间隔。
- 超过 23,800 个 Secret 是框架管理规模,不等于全部凭据均有效、均被滥用或均来自单一受害者。
- 有效 OIDC Token 和 SLSA Build 3 证明可能让只检查“是否有证明”的自动信任门禁放行受污染制品;验证还必须绑定源码、构建者、工作流和预期主体。
- 编码 Agent 的隐藏目录与 LLM 扫描器的拒答行为成为新操作接口,但初始访问和权限扩大仍依赖账户、CI/CD 与软件供应链控制失效。
- GTIG 还观察到模型、源码、Prompt、Skill 和算力遭窃取或勒索,说明 AI 资产已成为现实攻击目标。
防护措施与验证方法
CI/CD 应使用短期、最小权限且绑定工作流与制品主体的身份,验证证明内容而非只验证签名存在;发布高影响软件包需独立审批。IDE 与编码 Agent 应把仓库内隐藏配置视为不可信输入,启动命令和工具调用必须展示来源并经策略授权。扫描流水线应在 LLM 拒答或超时时故障关闭到确定性静态分析,而不是跳过文件。
云侧应关联短时间扫描扩张、异常 Secret 访问、身份材料读取和多项目并行活动,并测量从首次告警到 Token 撤销、工作负载隔离和发布冻结的总延迟。
局限与待验证问题
GTIG 没有公开原始日志、完整样本、模型版本、Agent 框架代码或独立复现。报告聚合多个行为体和受害场景,不能把所有手法归为一条攻击链,也不能据此估计现实发生率。后续需要动作级时间线、人工与 Agent 责任标注、Secret 有效性分母,以及证明验证器和扫描器在独立环境中的复现结果。