報告提到的主要刑事個案,涉及一名威脅行動者。據報在2025年年底至2026年初期間,對9個墨西哥政府機構發動入侵,令約4億筆公民紀錄曝光。攻擊者使用Anthropic的Claude Code及OpenAI的GPT-4.1,兩者都唔只係用作事前規劃,而係直接成為行動工具。
據報兩個工具分工如下:
部分二手報道列出更精確的數字,例如1,088次人手提示、34個攻擊時段,以及約75%的遠端命令由Claude Code執行。不過,呢啲數字應視為報道所述的事件調查結果,而唔係已由完整公開法證紀錄獨立核實的事實。現有資料顯示,個案源自Gambit的安全研究,之後由Check Point引用,但未有提供完整公開的事件紀錄。
真正值得留意的,唔係某一個模型特別危險,而係工具之間形成咗一個「回饋循環」:AI可以採取行動、檢查結果,再根據結果繼續落手做,令操作者毋須逐項親自處理偵察、入侵及資料整理。
呢個例子顯示,風險唔只限於臨時起意的網絡犯罪。Coding agent可以在多個目標之間不斷調整方法,處理大量重複而需要適應環境的工作;操作者則保留戰略層面的控制權。
報告及相關資料提到兩大方向。
攻擊者可以嘗試以提示越獄方式,說服商用模型忽略安全規則。但對防守者來講,更值得警惕的可能係模型周邊的工作環境。AI代理有機會將檔案、程式碼儲存庫或者其他待處理內容入面的文字,誤當成可信指示。
間接提示注入,即係將惡意指示藏入AI系統會閱讀的內容,例如文件、網頁、程式碼庫或者工具回應。如果系統將內容當成命令,而唔係當成不可信資料,攻擊者就可能改變代理的行動方向。
與Check Point相關的報道指,2026年3月至5月期間,較大型提示注入Payload的偵測數量增加約5倍。不過,呢個數字只反映觀察到的Payload變化,唔代表每個Payload都成功,或者每次都造成入侵。
幾種能力結合之後,先至形成今次風險:
不過,數字需要放返喺背景入面理解。年度更新曾指每間企業平均每月使用10個AI應用程式;較後的2026年7月更新則提到8個工具,以及每36次提示有1次屬高風險。由於兩者來自不同報告期,若無底層方法論,唔應直接當成一條連續趨勢。
現有報告資料亦未能證實所要求的、按地區劃分的AI應用程式數量、提示總量及高風險提示增幅。資料只顯示不同地區的暴露程度有差異;至於歐洲網絡攻擊按年增加18%、北美增加9%,屬於整體攻擊量指標,並唔係GenAI提示數據。
因此,Check Point建議採取四層防守:
Check Point在7月的評估,揭示的是AI位於攻擊鏈上的位置正在改變:由準備階段,走入執行及決策階段。墨西哥個案展示可能涉及的規模,中國相關行動展示AI可以承擔的戰術比例,而企業提示數據則反映同一類技術已經在日常工作中製造資料暴露風險。
對企業來講,最穩妥的做法唔係假設AI會永遠只係被動助手,亦唔係只靠合規字眼交差,而係要清楚掌握邊啲AI系統正在使用、限制系統可以接觸的資料及權限,將模型輸入當成不可信內容處理,並以足夠密度持續監察自動化行動。