摘要

Anthropic 第四期威胁情报报告(覆盖 2025 年 12 月至 2026 年 8 月)记录了横跨七个危害域的 AI 增强攻击行动。GTG-50020 通过对某 AI 厂商评测沙箱的提示注入窃取生产 API 密钥,随后约 4 天内攻击约 30 家 AI 公司,明确寻找未发布的 Claude 模型(未得手;Anthropic 自身未被攻破)。其他发现:GTG-20006(与 Midnight Blizzard 关联的间谍活动)外传 30 万+ 身份记录与一套完整无人机视觉 SDK,其 AI agent 在安全产品检出后自主重构恶意软件;GTG-50014(ShinyHunters 关联)约 34 小时内倾倒 2,100+ 组 Azure AD token、涉及 40+ 租户;GTG-10007(长沙的漏洞工厂)以 agent 集群「单月产出十余个可能的零日发现」;欺诈性经销商把付费用户代理到另一个模型并收割凭据(GTG-50021)。横切发现:多数行动使用多 agent 框架、无人值守运行数小时到数天;被盗 AI 凭据有了三重用途(战利品、受害者算力、归因掩护);复杂度鸿沟已消失——「行为体类别之间的关键差异现在是意图,而不是能力」。

为什么重要
两条可落地的结论:评测沙箱已经成为获取模型的攻击面(如果你用生产凭据对厂商 API 跑评测,提示注入就是一条外传路径);被盗 API key 已成为攻击者的基础设施——按部署发 key、轮换与异常监控从卫生习惯升级为必需品。「意图,而非能力」这个判断可作为 2026 年威胁建模的基线。
技术细节
版本 第四期(此前 2025 年 3/8/11 月),覆盖 2025-12 至 2026-08,七个危害域
GTG-50020 对某 AI 厂商评测沙箱提示注入窃取生产 API 密钥;约 4 天攻击约 30 家 AI 公司寻找未发布 Claude;未得手;Anthropic 未被攻破
GTG-20006 Midnight Blizzard 关联间谍活动:20+ 组织(政府/军方/使馆/无人机供应链);外传 30 万+ 身份记录 + 50 万+ 企业注册数据;窃取完整无人机视觉 SDK;agent 在检出后自主重构恶意软件
GTG-50014 ShinyHunters 关联:扫描 180 万 APK 找密钥;约 34 小时倾倒 2,100+ 组 Azure AD token、40+ 租户;被盗 token 到完整云管理员约 3 小时
GTG-10007 长沙漏洞工厂:agent 集群持续零日研究,「单月十余个可能的零日发现」;13 个定时采集 agent
GTG-50021 欺诈性「折扣 Claude」经销商:把用户代理到另一个模型并收割凭据
横切发现 多 agent 框架成为标配、无人值守运行数小时到数天;被盗 AI 凭据 = 战利品 + 算力 + 归因掩护;「行为体类别的关键差异是意图而非能力」;运营者风格被称作「vibe hacking」
标签
threat-intelligenceprompt-injectionapi-securitysupply-chainagent-misuse