返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

AI驱动网络攻击

APT28部署了首款利用LLM生成攻击指令的恶意软件LAMEHUG,FAMOUSCHOLLIMA利用AI自动化内部攻击计划渗透财富500强企业,AI生成的钓鱼邮件点击率达54%(传统仅12%)——2025年,AI正从APT攻击的“辅助工具”演变为“核心引擎”。绿盟科技APT组织研究年鉴系统梳理了AI驱动攻击的演进路径、国家级APT组织的AI武器化实践,以及AI开发平台成为新攻击面的严峻现实。

AI钓鱼攻击效能全面超越人工

传统普通钓鱼邮件依赖人工编写,制作成本高、产出效率低下,行文特征明显极易被识别。2025年,AI生成的钓鱼邮件点击率达54%,而传统普通钓鱼邮件点击率仅为12%。安全团队对攻防演练数据的分析发现,采用“AI生成+场景精准诱导”模式的钓鱼邮件已使传统检测工具的拦截率跌至49.8%。更严峻的是,AI在定向钓鱼领域已全面超越传统人工手段——2023年AI钓鱼效果比传统人工低31%;到2025年3月,AI钓鱼成效已反超传统人工24%,这一拐点被安全业界普遍视为威胁格局的重要转折点。

2025年8月下旬活跃的AI驱动SVG钓鱼攻击不再依赖传统代码混淆,而是利用AI生成的“合法商业语言”和结构化内容,将恶意脚本嵌入SVG图形文件中,成功绕过主流邮件安全网关和静态检测机制。

国家级APT组织武器化AI的五大案例

APT28(FANCYBEAR)——2025年7月,乌克兰研究人员发现首款利用LLM生成攻击指令的恶意软件LAMEHUG,与俄罗斯APT28组织存在关联。该恶意软件通过伪装政府文件的钓鱼邮件传播,利用LLM实时生成数据窃取指令,可动态调整攻击链。

FAMOUSCHOLLIMA(朝鲜)——利用生成式AI自动化内部攻击计划,从构建虚假简历到深度伪造面试实现全流程自动化。安全团队调查了超过320起涉及朝鲜IT工作者的入侵事件,其活动量同比增长超过一倍,AI生成的虚假简历甚至成功渗透了财富500强企业的招聘流程。

CHARMINGKITTEN(伊朗)——部署利用LLM制作的钓鱼诱饵,针对美国和欧盟实体开展网络间谍活动,利用AI生成高度仿真的假模特经纪公司网站,通过浏览器指纹识别等技术针对性收集目标情报。

PUNKSPIDER(电子犯罪)——使用AI生成的脚本加速凭据转储和取证痕迹清除。

EMBERBEAR(俄罗斯)——利用生成式AI放大亲俄叙事,在信息行动中扩大影响范围。

AI开发平台成为新攻击面与AgenticAI内鬼威胁

攻击者借助AI应用搭建工具漏洞入侵系统,窃取账号凭证并投放恶意程序。CVE-2025-3248是2025年曝光的高危远程代码执行漏洞,存在于开源AI开发框架Langflow中,危险等级CVSS 9.8。漏洞曝光后大量攻击者利用此漏洞入侵线上AI服务平台,窃取平台核心数据,批量植入Flodrix僵尸网络。2025年12月,React Server Components RCE漏洞(CVSS 10.0)在披露数小时内即被多个APT组织武器化,攻击者开始向超过90个组织的GenAI工具注入恶意提示。

AgenticAI催生新型内鬼威胁。随着企业大规模引入AI代理自动化工作流程,这些掌握多个系统凭据与高权限的AI代理一旦遭入侵,将成为潜伏在企业内部的“数字内鬼”。“内鬼”定义将被大幅扩大——AI伪造身份、被操控的AI代理均会成为新型内部威胁。业界预测2026年APT攻击将朝向“AI驱动”与“跨集团协作”两大方向演进,攻击手法将更加难以追查。
点击阅读报告原文: 绿盟科技:2026年APT组织研究年鉴(83页)
相关报告