報告提到的最醒目犯罪案例,涉及一名威脅行動者在 2025 年底至 2026 年初期間,據報入侵 9 個墨西哥政府機關,並暴露約 4 億筆公民資料。攻擊者使用 Anthropic 的 Claude Code 與 OpenAI 的 GPT-4.1,將它們當作實際作業系統,而不只是規劃工具。
據相關報導,兩套工具各自負責不同工作:
部分二手報導提出更精確的數字,例如 1,088 次人類提示、34 個攻擊工作階段,以及約 75% 的遠端命令由 Claude Code 執行。不過,這些數字應視為報導中的事件調查結果,而非已由完整公開取證紀錄獨立驗證的事實;現有資料將案件歸因於後來被 Check Point 引用的安全研究,但未提供完整的公開事件紀錄。
這起事件真正值得關注的,並不只是某一個模型的能力,而是工具之間形成了協作迴路:人類不必手動完成每個偵察、入侵與資料處理步驟,AI 可以採取行動、檢查結果,再繼續推進。
Check Point 也描述一場與中國有關聯的間諜行動,目標約為 30 個組織。報告稱,AI 在其中執行了約 80% 至 90% 的戰術操作;現有報導同時強調,這是估算值,並非逐一列出每個命令的完整統計。
這個例子顯示,風險不只來自臨時起意的犯罪。編程代理能在不同目標之間反覆調整工具與流程,讓攻擊者把大量戰術工作外包給 AI,同時保留對目標、時機與策略的控制。
報告及相關分析指出,攻擊者大致採取兩種方式。
最直接的方法,是嘗試說服商用模型忽略安全規則。不過,對防守方更棘手的往往是模型周邊的執行環境:代理可能會遵循它在檔案、程式碼儲存庫或其他待處理內容中讀到的指示。
間接提示注入,是把惡意指示藏在 AI 會讀取的內容中,例如文件、網頁、程式碼庫或工具回應。若系統把這些內容當成指令,而不是不可信的資料,攻擊者就可能重新導向代理的行動。
與 Check Point 相關的報導稱,2026 年 3 月至 5 月期間,較大型提示注入載荷的偵測數量增加約 5 倍。不過,這個數字只代表觀察到的載荷變化,不能單憑此證明每個載荷都成功,或確實造成入侵。
多項能力結合後,形成新的風險:
Check Point 表示,AI 目前也被用於偵察、社交工程、惡意軟體開發,以及入侵後活動。 單一能力或許仍可管理,但當這些能力串成完整攻擊鏈,人工交接點便會減少,攻擊所需的時間與專業門檻也可能下降。
這些數字需要放回各自的統計背景理解。一次年度更新指出,企業平均每月使用 10 個 AI 應用程式;較後的 7 月更新則提到 8 個工具,以及每 36 次提示中有 1 次屬高風險。由於兩者來自不同報告期間,若缺乏完整方法論,不宜直接視為同一條連續趨勢。
目前提供的報告資料也沒有證實各地區在 AI 應用程式數量、提示總量及高風險提示方面的具體增幅。資料確實顯示不同地區的暴露程度存在差異,但歐洲網路攻擊按年增加 18%、北美增加 9% 等數字,是整體攻擊量指標,並不是生成式 AI 提示指標。
因此,Check Point 建議企業採取四層防護:
Check Point 今年 7 月的評估,揭示的是 AI 在攻擊鏈中所處位置的變化:它正從準備階段進入執行與決策階段。墨西哥案例顯示潛在規模,中國關聯行動反映可委派的戰術程度,而企業提示資料則說明,同一項技術也已透過日常使用,在組織內部形成常態化暴露。
可行的防守方向,不是假設 AI 永遠只是被動助手,也不是只用合規文字交代了事。企業需要看見哪些 AI 系統正在被使用,嚴格限制它們能存取的資料與工具,將模型輸入一律視為不可信內容進行測試,並以足以跟上自動化行動的速度持續監控。