共同結論不是 AI 創造了全新入侵手法,而是把既有攻擊技術串成可規劃、生成、測試、修正與擴大的多步驟流程。
Google 觀察到攻擊者從單次提示詞轉向整合式代理工作流;Microsoft 則認為,現階段惡意 AI 使用仍主要集中於文字、程式碼與媒體生成。
模型蒸餾、API 金鑰與帳號濫用,以及更逼真的社交工程,讓 AI 本身、其供應鏈與使用者帳號都成為新的防護重點。
What did Google’s Q3 2026 AI Threat Tracker, Anthropic’s September 2026 threat intelligence report, and Microsoft’s contemporaneous findingsAI-generated editorial hero image for What did Google’s Q3 2026 AI Threat Tracker, Anthropic’s September 2026 threat intelligence report, and Microsoft’s contemporaneous findings.
AI 提示詞
Create a landscape editorial hero image for this Studio Global article: What did Google’s Q3 2026 AI Threat Tracker, Anthropic’s September 2026 threat intelligence report, and Microsoft’s contemporaneous findings. Article summary: The shared finding was not that AI had created wholly new forms of intrusion, but that it was turning established tradecraft into repeatable, multi step workflows: models could help actors plan, generate, test, adapt, an. Topic tags: general web, agents, prompt engineering, ai, automation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterma
openai.com
Google、Anthropic 與 Microsoft 的共同發現,並不是 AI 已經創造出完全陌生的入侵方式;而是它正將既有的駭客技術,轉化為可重複執行、多步驟串接的工作流。模型能協助攻擊者規劃、產生內容、測試、調整並擴大攻擊,減少所需的專業人力與「手動操作鍵盤」時間。現有證據最能支持的,是 AI 加速並協調既有作業,而非已出現無須實質人類指揮的完整自主攻擊系統。107
從聊天助手,變成攻擊流程中的「操作員」
Google 的追蹤報告描述,威脅行為者正由一次性的提示詞使用,轉向整合式的代理(agentic)工作流;用途可包括自動掃描、憑證蒐集、故障排除與基礎設施輪換。原本可能需要多種工具、多人協作的攻擊流程,因此能被壓縮為快速反覆迭代的管線。11
不過,「代理化」不等於已完全無人化。Microsoft 的評估是,多數已觀察到的惡意 AI 使用,仍以生成文字、程式碼或媒體為中心,而不是自主完成從入侵到橫向移動、資料外傳的端對端攻擊。10
Anthropic 表示,它曾中斷涉及俄羅斯、中國與伊朗關聯行為者,以及以金錢為動機團體的活動;範圍涵蓋網路行動、影響力作戰、監控、詐騙、生物濫用、常規武器工作與模型蒸餾。路透報導,Anthropic 的案例包括一項針對烏克蘭官員的俄羅斯關聯行動,以及其對中國 AI 公司不當使用 Claude 的指控。724
在網路犯罪方面,Microsoft 將針對企業 Microsoft 365 帳號、以通行金鑰(passkey)與單一登入(SSO)為主題的社交工程活動,歸因於與 ShinyHunters、Helix 及相關勒索團體有關的行為者。其模式是先進行偵察,再冒充 IT 支援人員騙取存取權、竊取雲端資料。這是傳統憑證竊取因更精準鎖定與可擴大誘餌而被強化的例子,並非 AI 已獨立完成整起入侵的證明。3
真正危險的是「生成、測試、修正、部署」的迴圈
Anthropic 所披露的案例說明了代理式使用在作業層面的意義:攻擊者可要求模型在資安產品偵測到惡意程式後,修改或重建程式碼;也可能利用被盜帳密或 API 金鑰取得低成本運算資源,並以機器速度反覆嘗試。風險不在單一惡意提示詞,而在「生成、測試、修正、部署」的回饋迴圈。87
同樣的經濟邏輯也適用於 AI 品牌冒充:看似可信的客服頁面、釣魚訊息、聊天互動、仿製聲音或視覺素材,以及多語言變體,都能以較低成本生成與更新。這會提高防守端依賴已知樣板、固定網域特徵或明顯文法錯誤進行攔截的難度。10
模型蒸餾:AI 模型本身也成為攻擊目標
Google 將透過系統性查詢 Gemini、試圖擷取專有能力的行為稱為「蒸餾」或模型萃取攻擊。這不只是一般網路犯罪問題,也涉及智慧財產與模型能力安全。其基本概念是,行為者以正常 API 或服務存取權大量探測成熟模型,從回覆中取得可用於訓練其他模型的資訊;服務供應商則嘗試辨識濫用查詢、保護模型的推理能力與安全防護。118
公開報導提及極大量提示詞的蒸餾活動;較穩健的解讀是,行為者可能透過 API 探測,嘗試複製前沿模型的實用行為,而非把這類活動直接等同於傳統網路入侵。118
為何防守成本結構被改變?
AI 降低了撰寫、在地化、多語翻譯、目標研究、程式協助與反覆欺騙的邊際成本。資源較少的犯罪者與駭客行動主義者,因而能取得過去較常見於大型團隊的一部分能力;防守方則必須從大量合法通訊中辨認更個人化、也更常改變的惡意內容。