自 2025 年 8 月起,一个具备俄罗斯国家背景的威胁组织 GreyVibe 利用 ChatGPT、Google Gemini 和 Ideogram AI,构建并发动了针对乌克兰军事、政府与商业实体的五大网络间谍行动 [2][4][5]。 该组织的攻击链条完全由 AI 赋能:从生成钓鱼邮件、搭建假网站,到开发 PhantomRelay (Windows RAT)、LegionRelay (PowerShell RAT) 和 FallSpy (安卓间谍软件) 等定制恶意软件,但 LLM 代码的致命漏洞反成了研究人员的突破口 [4][5]。

Create a landscape editorial hero image for this Studio Global article: What new Russia-linked threat group has been using generative AI tools like ChatGPT and Gemini to target Ukrainian military, government, civ. Article summary: The threat group is **GreyVibe** (styled GREYVIBE), a previously undocumented Russia-nexus actor first disclosed by WithSecure on May 28–29, 2026. Below are the details requested, drawn from the primary WithSecure resear. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "Title: teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics # Russian hackers target Ukrainian organisations using stealthy livi" source context "teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics" Reference imag
如果说传统的网络间谍活动是手工打造的手术刀,那么 2025 年下半年出现的 GreyVibe(亦称 GREYVIBE) 组织,则用 AI 建造了一座全自动的监视工厂。
WithSecure 在 2026 年 5 月底发布的深度报告,揭开了这个神秘组织的面纱。它的攻击目标遍布乌克兰社会:从军队、政府到能源企业,直至普通民众与个人手机 。GreyVibe 不满足于仅用 AI 写几封钓鱼邮件,它几乎在每个攻击环节都将 ChatGPT、Google Gemini 和 Ideogram AI 融入其中——从构思引诱性内容、克隆合法网站、开发自定义远控木马,到后期清理战场
。
安全分析师通过锁定共用基础设施、恶意软件和行动模式,将这头情报收集怪兽的触手归为五条主要路径 。
GreyVibe 之所以能掀起如此大浪,核心在于其一套既由人工也由 AI 混合打造的独门工具。不过,WithSecure 评估认为,使用 ChatGPT 和 Gemini 等大语言模型 (LLM) 写代码的“坏习惯”虽然加速了开发,但也给程序留下了严重的设计缺陷——这成了他们的“致命伤”,研究人员借此窥见了攻击者持续数月的实时动态 。
为俄罗斯情报做事的意图很明显,但 GreyVibe 的身份归属却不像传统“国家高级持续性威胁(APT)”那么简单。WithSecure 在报告里给出了一个充满灰色地带的拼图。
高可信度的发现是:受害者名单和窃取目标精准服务于俄罗斯在俄乌冲突中的情报诉求;操作者使用俄语,按莫斯科时间(UTC+3)作息——这点从代码注释、中控台语言和作息规律分析中都有印证 。
但另一面,低至中等可信度的线索指向了它和网络黑产圈子的暧昧关系。例如:PhantomRelay 的变种在不相干的电诈组织中现身;用了一个可能源自“TrickBot”生态(恶名远扬的黑产僵尸网络)的 ISO 封装器;把样本直接往 VirusTotal(公开扫描平台)上传;用 “letsrollboyos”、“cuteuwu” 等网络俚语来命名;甚至在部分控制住的机器上还搞门罗币挖矿 。
因此,该组织究竟是俄罗斯官方收编的黑客,还是外包雇佣兵,又或是一个混合团队,目前还没有定论。但报告强调了一个历史注脚:俄罗斯情报机构早就干过征召网络黑帮干“皇差”的事。总而言之,WithSecure 将 GreyVibe 概括为一个技术底子不算顶尖的“中等生”,但因狂热地武器化生成式 AI 而变得“攻击杀伤性极强”,实实在在地打出了“超常发挥”的水平 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
自 2025 年 8 月起,一个具备俄罗斯国家背景的威胁组织 GreyVibe 利用 ChatGPT、Google Gemini 和 Ideogram AI,构建并发动了针对乌克兰军事、政府与商业实体的五大网络间谍行动 [2][4][5]。
自 2025 年 8 月起,一个具备俄罗斯国家背景的威胁组织 GreyVibe 利用 ChatGPT、Google Gemini 和 Ideogram AI,构建并发动了针对乌克兰军事、政府与商业实体的五大网络间谍行动 [2][4][5]。 该组织的攻击链条完全由 AI 赋能:从生成钓鱼邮件、搭建假网站,到开发 PhantomRelay (Windows RAT)、LegionRelay (PowerShell RAT) 和 FallSpy (安卓间谍软件) 等定制恶意软件,但 LLM 代码的致命漏洞反成了研究人员的突破口 [4][5]。
五大行动——PhantomMail、PhantomClick、PrincessClub、DroneLink 和 Nebo——编织了一张从国防机构到普通个人手机用户的立体监视网。