黑客不偷数据了,改刷你的AI账单
📋 总体概括
从伪装GPT投放远控木马,到开源模型仓库的代码执行漏洞,再到地下市场倒卖AI凭据,攻击者正沿着AI技术栈的三个层次重新布防。本文拆解三条攻击链的机理与产业逻辑,并给出企业侧的防御优先级。
📄 正文
安全行业的注意力还停留在漏洞与勒索,攻击者已经换了一套打法:不偷数据,改刷你的AI账单。
过去几个月,三条看似不相关的线索浮出水面——ChatGPT里的恶意自定义GPT成了远控木马的投递诱饵;微调工具Unsloth Studio被曝出漏洞,连"看一眼模型"都可能变成代码执行;Google分析师则发出警告,被盗的AI凭据正在地下市场明码标价,账单由企业埋单。
三条线索指向同一个判断:AI技术栈本身,正在成为新的攻击面。它不再是攻击的受害者,而是攻击的载体、媒介和战场。
🎣 连OpenAI的域名,都成了钓鱼道具
先看第一条链。安全研究人员近期披露了一起ClickFix风格的攻击活动:威胁行为者制作了恶意自定义GPT,把它变成远控木马(RAT)的投递诱饵。
ClickFix的套路业内并不陌生——诱导用户"修复某个问题",实际是让用户亲手执行恶意命令。但这波活动的阴险之处在于基础设施的选择:攻击者滥用了OpenAI和Google的合法域名来取信于用户。
场景不难还原。一名员工在GPT商店里找一个生产力工具,安装使用,页面跳转、域名显示都指向大厂的正规资产,警惕心自然卸下一半。接下来,按照"工具"给出的指引操作,远控木马落地。
这里的关键机理是信任的继承。企业安全培训教员工看域名、看发件人、看平台,但没有人教他们提防平台内部的内容。GPT商店里的一个条目,借用了OpenAI的域名信誉;钓鱼页面托管在可信平台关联的资产上,传统基于信誉的检测就失效了。
防御侧的判断也很直接:平台审核是必要条件,不是充分条件。GPT商店类应用市场的审核强度,目前显然追不上攻击者的迭代速度。对终端用户而言,规则需要更新一版——可信平台上的内容,不等于可信内容。对安全厂商而言,这是一个新品类:针对生成式AI应用市场的内容安全审计与行为监测,正在从"可选项"变成"必选项"。
🧬 看一眼模型,也能中招
第二条链更技术,也更值得所有做AI的团队警惕。
Unsloth Studio是一款常用的模型微调工具,安全研究人员披露其存在一个漏洞(已修复):攻击者可以通过trust_remote_code设置,让恶意AI模型在被检查的过程中执行任意Python代码。
注意这个细节——不是运行模型时中招,是检查模型时中招。安全工程师的本能动作是"先看看这个模型靠不靠谱",而这个动作本身成了攻击入口。
trust_remote_code不是新概念。它源自Hugging Face生态的设计:模型仓库可以附带自定义代码,加载时如果开启这个选项,仓库里的Python代码就会在你本地跑起来。这是开放生态换取灵活性的经典权衡,和多年前npm、PyPI面临的处境一模一样——包管理器的供应链风险,在模型仓库上重演了一遍。
产业逻辑在于:模型正在变成供应链中的一环。企业引入第三方模型,像引入第三方开源组件一样普遍,但相应的安全流程——来源审计、代码扫描、沙箱隔离、最小权限——绝大多数团队还没建立。开源组件领域用SBOM和依赖扫描花了五年补课,模型供应链大概率要再走一遍,而且这一次的攻击面更宽:权重、分词器配置、自定义代码,每一层都可能藏东西。
给做AI工程团队的实操建议只有一条:把模型当组件管,别把模型当文件下。加载环境隔离、默认关闭远程代码执行、引入模型来源校验,这三件事的成本远低于一次代码执行的代价。
💸 地下市场的新商品:你的API密钥
第三条链,直接打在企业的钱包上。
Google的分析师近期发出警告:被盗的AI凭据正在地下市场被出售,最终为企业买单的是那些根本不知道密钥已泄露的公司。这种攻击模式业内称为LLMjacking——劫持大语言模型服务的访问权限,用别人的钱跑自己的算力。
场景很有画面感:某公司月度账单出来,AI推理费用比上个月翻了十倍,排查一圈发现不是业务增长,是API密钥在地下论坛流通了一圈。有人拿它跑批量内容,有人转售给下游买家,有人接入自动化服务持续套现。
这条链之所以成立,是因为地下经济完成了一次资产重定价。过去地下市场卖数据库、卖信用卡、卖初始访问权限,现在多了一类SKU:AI凭据。它的优势对攻击者非常友好——泄露门槛低(一个密钥就是全部)、变现链条短(接上API就能用)、追责困难(账单混在云成本里,很难第一时间发现)。
防御上的答案是传统 IAM 的老三样,只是对象换了:密钥治理、配额熔断、异常监测。密钥不入代码库、定期轮换、按项目最小化授权;设置用量硬上限和异常告警;把AI服务的调用日志纳入SIEM。听起来没有一件是新技术,但据多位接近云厂商的人士透露,真正把AI凭据纳入密钥管理体系统一治理的企业,目前仍是少数。
安全圈子里流传的一句半开玩笑的话是:以前丢了数据库要上新闻,现在丢了密钥,先上的是财务的报表。
🏗️ 三条链拼出一张AI攻击面地图
把三条线索放在一起看,图景就清晰了。攻击者没有发明全新战术,他们做的是把验证过的攻击范式——社会工程、供应链投毒、凭据窃取——平移到AI技术栈的每一层。
| 攻击手法 | 所在层次 | 攻击入口 | 典型后果 | 对应的传统安全范式 |
|---|---|---|---|---|
| 恶意自定义GPT投递RAT | 应用层 | GPT商店与合法域名滥用 | 终端被远控 | 社会工程与钓鱼防御 |
| 模型检查代码执行 | 模型层 | trust_remote_code配置 | 开发环境沦陷 | 开源供应链安全 |
| LLMjacking | 凭据层 | API密钥泄露地下流通 | 账单被刷爆 | 身份与访问管理 |
这张地图对防御方有两个直接推论。
第一,AI安全不是一个新的安全学科,而是旧学科的新战场。应用层的钓鱼防御、模型层的供应链治理、凭据层的IAM,对应的都是成熟方法论。企业不需要推倒重来,需要的是把现有安全体系显式地覆盖到AI资产上——而这一步,大多数组织还没迈出去。AI资产清单(哪些GPT在用、哪些模型在引、哪些密钥在跑)是第一块拼图。
第二,安全厂商的机会窗口打开了。应用市场的内容审计、模型仓库的供应链扫描、AI凭据的异常行为检测,三个细分方向都还没有事实上的标准品。参考云安全的发展路径——从无人问津到CNAPP概念成型用了四五年——AI安全的工具化进程只会更快,因为账单压力会逼着企业采购。
需要泼的一盆冷水是:这个赛道目前概念多于产品, demos多于交付。买家在掏钱之前,不妨用一句话过滤供应商——你的产品能不能在我现有的SOC里产生一条可处置的告警?答不上来的,大概率是讲故事。
小结
恶意GPT、模型投毒、凭据倒卖,三条链分别打了AI技术栈的应用层、模型层和凭据层。攻击者的战术没有翻新,翻新的只是战场。
对企业的行动清单其实很短:把AI资产纳入安全清单,把模型当作组件审计,把AI密钥纳入IAM统一治理。三件事都不贵,贵的是出事之后的账单。AI安全竞赛的下半场,拼的不是谁的概念更新,而是谁的短板补得更早。
本文由本站 AI 辅助聚合生成,原始来源如下: