2026 年 5 月 12 日,Google 威脅情報團隊(GTIG)發布報告,宣布一個里程碑式的壞消息:首次確認有威脅行為者持有「相信由 AI 開發」的零日攻擊程式。目標是一款熱門的開源網頁版系統管理工具,漏洞能繞過雙因素驗證(2FA);GTIG 判斷攻擊者原已策劃大規模濫用,而 Google 的主動反制「可能阻止了它被實際使用」。
報告整合 Mandiant 與 Gemini 遙測資料,接續 2 月同系列研究:AI 產出的漏洞利用已走進野生環境。對安全與開發團隊來說,問題從「LLM 會不會寫 exploit」變成「你的防禦假設還成不成立」。
第一個 AI 開發的零日漏洞
該漏洞不是記憶體毀損類傳統問題,而是高階語意邏輯缺陷——信任假設被寫死在程式裡,持有效憑證的攻擊者可藉此繞過 2FA。GTIG 以「高信心」評估攻擊程式由 AI 生成,且明確指出用的不是 Gemini;已與供應商完成負責任揭露,故不公開產品名稱。
「大規模濫用」最令人不安:零日漏洞加量產攻擊,代表 AI 把漏洞開發成本壓到了犯罪集團的水位。
Google 如何認定是 AI 寫的
GTIG 的鑑識線索很具體:攻擊程式帶大量「教學式 docstring」,含一個幻覺出來的 CVSS 評分;程式碼是教科書級 Python——詳細的 help 選單、乾淨的 _C ANSI 顏色類別,處處是 LLM 訓練資料的印記。
更深一層的訊號是漏洞類型:傳統掃描器對「看起來功能正確」的休眠邏輯錯誤幾乎無能為力,而脈絡推理正是前沿 LLM 的強項——閱讀原始碼、比對意圖與實作、找出沒人注意的角落案例。AI 不是寫得更快,是找得到不一類的洞。
自我變形惡意軟體與 Gemini 後門
報告也整理了 AI 走進攻擊工具鏈的形態。PROMPTFLUX 在執行期即時改寫自己的原始碼;HONESTCUE 呼叫 Gemini API 現場生成 VBScript 混淆酬載;CANFAIL 用 LLM 生成擬真但無作用的誘餌邏輯(俄羅斯陣營、針對烏克蘭);LONGSTREAM 用連貫但失效的管理程式碼藏住下載器。
最完整的標本是 Android 後門 PROMPTSPY(ESET 首度發現)。其 GeminiAutomationAgent 模組以 HTTP POST 呼叫 gemini-2.5-flash-lite,把受害者螢幕的 UI 結構序列化成 XML 餵給模型,再解析為模擬點擊與滑動手勢;提示詞用良性人設繞過安全過濾。它能擷取 PIN 與圖形解鎖並重播、以隱形浮層攔截「解除安裝」、靠 FCM 喚醒維持久性,並在執行期輪替 C2 與 Gemini API 金鑰。Google 已停用相關基礎設施,確認 Play 商店無受害 App。報告並記錄 APT45 數千次針對 CVE 的遞迴分析提示,以及 TeamPCP 對 Trivy、Checkmarx、LiteLLM 供應鏈的 PyPI 攻擊——與 npm 的自主攻擊(Mini Shai-Hulud)同一趨勢。
對防禦方的啟示
三個結論。第一,把邏輯漏洞納入威脅模型:語意缺陷正是 AI 輔助攻擊的主場,審查與建模要覆蓋「寫死的信任假設」。第二,攻擊面重心在移動——惡意樣本能在執行期自我改寫、後門靠雲端 LLM 驅動,靜態簽章價值下降,行為偵測與執行期沙箱成為必需品。第三,防禦方也有同級武器:Big Sleep 已能用 AI 預先找到攻擊者即將使用的漏洞,CodeMender 則自動化修補。攻防兩端的加成對稱,落後的一方才會吃虧。
參考來源
- First real-world AI-crafted zero-day exploit — Google Cloud Blog
- Google finds first AI-developed zero-day — Tom’s Hardware
本文由 AI 協助自上述來源整理,經人工審核後發布。
