資安公司WithSecure揭露一個名為GreyVibe的俄羅斯關聯威脅組織,自2025年8月起,利用ChatGPT、Google Gemini和Ideogram AI,針對烏克蘭軍事、政府及企業發動五波網路間諜攻擊 [2][4][5]。 該組織部署自製工具,包括Windows遠端存取木馬PhantomRelay、PowerShell後門LegionRelay及Android間諜軟體FallSpy,但其大型語言模型生成的程式碼存在缺陷,反讓研究人員獲得觀察駭客行為的獨特窗口 [4][5][7]。

Create a landscape editorial hero image for this Studio Global article: What new Russia-linked threat group has been using generative AI tools like ChatGPT and Gemini to target Ukrainian military, government, civ. Article summary: The threat group is **GreyVibe** (styled GREYVIBE), a previously undocumented Russia-nexus actor first disclosed by WithSecure on May 28–29, 2026. Below are the details requested, drawn from the primary WithSecure resear. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "Title: teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics # Russian hackers target Ukrainian organisations using stealthy livi" source context "teiss - News - Russian hackers target Ukrainian organisations using stealthy living-off-the-land tactics" Reference imag
一個新近被揭露的威脅組織,正將商用生成式AI武器化,發動複雜且長期的間諜行動。這個被資安公司WithSecure追蹤為GreyVibe(或稱GREYVIBE)的俄羅斯關聯組織,自2025年8月起便活躍至今,其攻擊目標廣泛,涵蓋烏克蘭社會各個層面——從軍事和政府機構,到民間企業與個人 。
GreyVibe不僅利用AI生成釣魚郵件,更依賴ChatGPT、Google Gemini和影像生成工具Ideogram AI來製作誘餌、架設假網站、開發客製化惡意軟體,甚至編寫入侵後的攻擊工具,這標誌著AI如何放大網路威脅的重大演變 。
WithSecure透過追蹤共用的基礎設施、惡意軟體和操作模式,將五波不同的攻擊行動與GreyVibe連結起來。每波行動都針對特定的漏洞,從電子郵件信箱到智慧型手機,無孔不入。
GreyVibe的殺傷力來自其量身打造的惡意軟體套件。WithSecure以中度信心評估,其中部分工具是在ChatGPT和Gemini等大型語言模型(LLM)的顯著輔助下開發的。然而,這種AI輔助開發所引入的設計缺陷,反倒成了致命的操作失誤,讓研究人員得以在數月內持續觀察該組織的活動 。
儘管GreyVibe的活動明顯符合俄羅斯國家利益,但該組織的身分並非單純的國家級駭客那麼簡單。WithSecure的分析指向一種更複雜、更混合的關聯性。
研究人員有高度信心認為,基於受害者類型(軍事、政府和關鍵基礎設施目標)和觀察到的攻擊目的,GreyVibe的行動與俄羅斯在烏克蘭衝突中的情報蒐集目標一致 。他們同樣有高度信心,根據程式碼中的註解、管理後台的語言設定以及對其工作時間的分析,確認操作者是俄語人士,並在莫斯科時區(UTC+3)工作
。
然而,對於該組織是否為純粹的國家級APT(進階持續性威脅),研究人員的信心較低。幾個線索顯示它與網路犯罪生態系統有著密切的聯繫。PhantomRelay的變種曾出現在不相關的網路犯罪組織活動中,而該組織使用了一款獨特的ISO產生器,可能與惡名昭彰的TrickBot生態系統有關。其他跡象還包括:操作者將開發樣本上傳到VirusTotal、使用網路用語來命名(例如"letsrollboyos"和"cuteuwu"),以及在某些受LegionRelay感染的機器上部署了XMRig加密貨幣挖礦程式 。
WithSecure以中度信心評估,GreyVibe與更廣泛的犯罪地下網路有所聯繫,但這種關係的確切性質——究竟是吸收的國家駭客、簽約的附屬組織,還是混合型團隊——目前尚不明朗。不過,該評估也指出,俄羅斯情報機構過往確實有吸納網路犯罪集團為政府工作的先例 。總而言之,GreyVibe似乎是一個技術能力中低等的組織,但透過積極將AI武器化,使其能「以小博大」,產生了致命的攻擊效果
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
資安公司WithSecure揭露一個名為GreyVibe的俄羅斯關聯威脅組織,自2025年8月起,利用ChatGPT、Google Gemini和Ideogram AI,針對烏克蘭軍事、政府及企業發動五波網路間諜攻擊 [2][4][5]。
資安公司WithSecure揭露一個名為GreyVibe的俄羅斯關聯威脅組織,自2025年8月起,利用ChatGPT、Google Gemini和Ideogram AI,針對烏克蘭軍事、政府及企業發動五波網路間諜攻擊 [2][4][5]。 該組織部署自製工具,包括Windows遠端存取木馬PhantomRelay、PowerShell後門LegionRelay及Android間諜軟體FallSpy,但其大型語言模型生成的程式碼存在缺陷,反讓研究人員獲得觀察駭客行為的獨特窗口 [4][5][7]。
五波攻擊行動代號分別為PhantomMail、PhantomClick、PrincessClub、DroneLink和Nebo,從電子郵件釣魚到行動裝置監控,攻擊範圍涵蓋國防單位到一般個人 [5][6]。