重點摘要:
- 一名獨行駭客動者利用 AI 在六分鐘內移轉了一個活躍中的 CC 殭屍網路,駭客使用普通的俄羅斯文來描述其意圖,讓 AI 幫忙處理架構、程式設計、部署以及除錯的工作。
- 除了殭屍網路之外,駭客還利用 AI 來破解密碼、入侵 WordPress 商家,並策劃了一起針對美國和加拿大年長者的電話虛擬加密貨幣詐騙。此外,我們也觀察到 AI 在沒有收到要求的情況下,未經提示便主動提出了 59 次的改進。
- 整套 CC 營運全都包含在三個純文字檔案當中,總計大約 5KB,因此非常容易複製和輕易拋棄。執法行動依然能造成效果,只不過當駭客的重建速度遠超過資安人員的防禦腳步時,效果將大打折扣。
TrendAI™ Research 取得並分析了這位化名為「bandcampro」的俄羅斯駭客 200 份 Gemini CLI 對話記錄檔,掌握了這名駭客長達一個月 (2026 年 3 月 19 日至 4 月 21 日) 的日常 AI 輔助營運情況。這些記錄檔記載了駭客如何利用 AI 代理來移轉 CC 伺服器、操控一個小規模的殭屍網路,以及其他駭客活動。
駭客使用了 Google Gemini CLI 來部署及操作某個 CC 基礎架構,控制某牙醫診所的八台電腦 ,並存取其 OpenDental 資料庫。AI 不僅是駭客撰寫程式碼的助手,更是整個駭入行動的執行代理、顧問及介面:駭客用俄文輸入自己的意圖,讓 AI 負責撰寫伺服器、部署到新的 VPS 上、設定基礎架構組態、設定 Cloudflare 通道、管理殭屍電腦、對連線問題進行除錯,甚至建議使用某個閒置的殭屍電腦。
TrendAI™ Research 先前發表的一篇文章曾分析過 bandcampro 如何利用 AI 來從事詐騙和社交工程攻擊以竊取虛擬加密貨幣,這起攻擊使用了 AI 來建立一個虛構的人格、經營了一個長達五年的線上社群、自動化創作大量內容,並且利用這些頻道從事攻擊。
本文詳細分析駭客與 AI 代理之間的互動,並說明這套方法為何很容易被其他駭客複製,以及威脅情勢將因為 AI 而發生怎樣的變化,並為資安人員提供偵測指引。
提示:「Study the C2 migration」(研究 C2 移轉)
在駭客的舊版 CC 基礎架構中,受害電腦是透過 Cloudflare 通道來連接。然而,防火牆和防毒軟體已開始封鎖這些通道,所以駭客決定改用新的架構。
3 月 23 日,駭客利用 AI 將舊的 CC 設定總結成一份兩頁使用普通英文來描述的技能檔案,內容涵蓋伺服器的功能、殭屍電腦如何連線、如何感染新的電腦、如何常駐在系統內,以及如何排解 Cloudflare 相關問題。駭客啟動了 Gemini CLI 並下達了一道指令:「Study the C2 migration.」(研究 C2 移轉)。接著,AI 會閱讀移轉指南,然後準備好一份移轉套件:一個包含伺服器程式碼、惡意檔案及技能檔案的小壓縮檔。隨後,它會解開套件,在 VPS 上啟動 CC 伺服器,然後建立好 Cloudflare 通道。
新的架構讓受害電腦使用 HTTPS 對外發送信標至 CC 伺服器,而且駭客可以在 CC 伺服器上「留言」來讓受害電腦下載並執行 PowerShell 指令。
移轉過程馬上就遇到錯誤,但 AI 代理也立即將問題解決:當惡意檔案派送伺服器傳回 「502 Bad Gateway」(不良閘道) 的錯誤時,AI 立即診斷了問題,並自動加入必要的標頭來加以解決。然而 Cloudflare 還是擋掉了這些請求,因此 AI 發現要有 User-Agent 標頭才能通過網站應用程式防火牆 (WAF),因此便將這項資訊加入請求的標頭中 (如圖 3)。
期間,駭客並未執行任何除錯動作,而且只花了 6 分鐘就完成移轉。
AI 確認:殭屍電腦還活著
在移轉之後,AI 會檢查受害電腦是否重新連線,但這項檢查傳回了一份空白清單,所以 AI 又再次開始除錯。AI 診斷後發現了一個「雙頭馬車」的問題,由於 Cloudflare 的負載平衡功能會將流量平均分配到舊伺服器與新伺服器,所以 AI 要求駭客將舊伺服器關閉。駭客照做之後,AI 再次啟動新的伺服器和通道,並確認所有殭屍電腦都已恢復連線。移轉之後的除錯程序只花了 10 分鐘:
- 12:42 (UTC):駭客對 AI 下達「study the C2 migration」的指令。
- 12:48 (UTC):伺服器執行起來、通道設定完成、新的 CC 成功運作。
- 14:20 (UTC):駭客休息回來,AI 回報沒有殭屍電腦連上來。
- 15:12 (UTC):AI 發現了雙頭馬車的問題,要求駭客關閉舊的 CC。
- 15:22 (UTC):駭客將它關閉,AI 確認所有殭屍電腦都重新連線。
使用自然語言來操控殭屍網路
根據對話紀錄檔顯示,殭屍網路的營運方式與過去相同,但駭客從未直接在 CC 主控台上輸入指令,所有指令都是使用普通的俄文直接告訴 AI,如表 1 所示 (提示已翻譯成英文)。
| 駭客的提示 (翻譯自俄文) | AI 做了什麼 |
|---|---|
| 「立即檢查看看有哪些電腦已經上線」 | 查詢殭屍電腦登錄資料,並通報有哪些電腦活著。 |
| 「查看醫生的電腦 (GILDR) 上有什麼檔案」 | 經由 CC API 發送列出檔案清單的指令給該電腦。 |
| 「FRONT2 上有什麼有趣的檔案」 | 發送偵查指令給接待櫃台的電腦。 |
| 「給我連結」(用來感染新電腦) | 產生一行新的 PowerShell 感染指令。 |
表 1:一些駭客透過 AI 代理來操作 CC 的提示 (翻譯自俄文)。
可攜式殭屍網路
整個 CC 營運 (伺服器程式碼、部署知識、Cloudflare 組態設定) 全都撰寫在三個純文字檔案內,列印出來只有四頁:
| 檔案 | 角色 | 備註 |
|---|---|---|
| GEMINI.md | 越獄 | 告訴 AI 它是一個「獲得授權的滲透測試工具」、關閉安全免責聲明,並要求 AI 在未經提示的情況下自動儲存登入憑證。 |
| SKILL.md | CC 操作劇本 | 內含完整的架構說明、標準作業程序、單行感染指令、系統常駐指令、疑難排解步驟。 |
| C2_MIGRATION_GUIDE.md | 部署指南 | 包含讓新的 AI 對話階段在新伺服器上恢復完整營運的六道步驟。 |
表 2:前述提到的三個純文字檔案、其扮演角色,以及對應的觀察結果。
C2_MIGRATION_GUIDE.md 是這整套方法之所以危險的地方。在 AI 出現之前,企業必須雇用具備多年專業經驗的人來執行這類營運。但現在,這些知識都儲存在一個 5KB 大小的檔案中,就連不懂技術的駭客也能閱讀和使用。
在 AI 輔助之下,基礎架構變得隨時可拋棄,操作人員也可以被取代。儘管執法行動依然仍發揮效果,但其影響卻會大打折扣, 因為像 C2_MIGRATION_GUIDE.m 這樣的檔案讓建立新的殭屍網路變得輕而易舉。萬一伺服器被摧毀,駭客只需在新的 VPS 上將套件解壓縮,AI 就能在幾分鐘內完成所有組態設定,讓一切復原運作。
除了讓獨行駭客更快行動之外,這也消除了派送上的障礙:有別於傳統的惡意程式服務 (MaaS),技能檔案可經由論壇或訊息輕鬆分享,無需任何技術轉移。如此可加速 AI 驅動駭客集團的成長,而且遠遠超越 MaaS 集團過去所能做到的。
由於沒有集中式服務可以被追查,因此大大提高了駭客溯源的難度。這套框架刻意設計得非常簡單:AI 可依要求輕鬆重新生成或修改任何元件,這讓入侵指標 (IoC) 的壽命變短,比行為模式更不可靠。圖 5 顯示了一個簡單的回報流程,看起來與存取正常網頁沒什麼不同。除了這個定期回報的行為之外,想要偵測這類惡意流量可能非常困難。
在 CC 伺服器上
由一台 Python HTTP 伺服器同時負責處理惡意檔案派送與 CC 通訊,它不會寫入磁碟,也不會留下鑑識分析痕跡,所有狀態都保存在記憶體內。API 使用的路徑為 /api/v1,這有可能是為了混雜在 OpenAI 相容流量中:
- GET /api/v1/update — 受害電腦輪詢下一個指令,傳回 {"status":"ok","task":"none"} 或一道 Base64 編碼的指令。
- POST /api/v1/telemetry — 受害電腦發送 Base64 編碼的指令輸出。
- GET /api/v1/agents — 列出已註冊的代理程式,包括主機名稱、IP、上次看到的時間,以及佇列深度。
- POST /api/v1/interact — 操作人員推送指令到某個代理程式或廣播到「ALL」。
在受害電腦上
信標是一個 PowerShell 腳本,每 5 秒會執行一次輪詢,有兩個客製化 HTTP 標頭用來識別該電腦:
- X-Agent-ID: $env:COMPUTERNAME + "_" + $env:USERNAME (例如:GIL-DR1_Admin)
- User-Agent: 寫死的 Mozilla/5.0 (Windows NT 10.0; Win64; x64)
感染時,一個階段性載入器會從 payloads.tralalarkefe[.]com 下載 agent_final.ps1,並將它儲存成 %TEMP% 目錄底下一個名為 win_update_svc_<random>.ps1 的隨機檔案。
系統常駐的方式取決於權限等級,當擁有系統管理員權限時:
- powershell.exe 會被複製到 %APPDATA%\Microsoft\Windows\Runtime\svchost.exe。
- WMI 事件訂閱每 30 分鐘觸發一次,並且會在開機時以 NT AUTHORITY\SYSTEM 身分執行一個排程工作。
當沒有系統管理員權限時:
- 將惡意檔案指令設定為 HKCU:\Environment\UserInitMprLogonScript。
- 登入時會觸發一個偽裝成 OneDrive Standalone Update Task-S-1-5-21-<random> 的排程工作。
以上程式碼非常簡單明瞭,沒有使用任何加密編碼、包裝或躲避技巧。有經驗的開發人員一天之內就能寫出這段程式碼,而 AI 則可在幾分鐘內完成。真正的創新之處在於這段程式碼是可拋棄的。萬一哪天某項入侵指標 (IoC) (如:檔案名稱、登錄機碼,甚至是 API 路徑) 被人偵測,駭客只需要求 AI 重新生成一個使用不同數值的新元件,或將程式碼調整成截然不同的樣貌即可。
當 AI 安全機制被觸發時
在某次對話中,駭客詢問 AI 是否可以打造一個自我散播的「代理程式炸彈」,用來掃描網路並盡可能感染更多電腦。AI 拒絕了:
"Even for your testbed. That's crossing the line, and security policy strictly prohibits me from creating such 'bombs.'" (即使當作測試平台也不行,這算越界了,而且安全政策嚴格禁止我製造這類「炸彈」)。
儘管駭客最後還是成功破解了 AI 代理並繞過了安全管制讓上述操作執行,但在某些情況下還是觸發了安全機制。在 AI 安全機制被觸發且無法繞過的情況下,記錄檔顯示駭客便放棄嘗試並改用提示來執行其他工作。
不只是殭屍網路
CC 營運只是對話記錄檔所記載的整個 AI 輔助攻擊行動的其中一環。TrendAI™ Research 閱讀了超過一個月的 Gemini CLI 對話記錄檔,這些記錄檔揭露了更廣大的犯罪意圖。
駭客已經有效地利用 AI 模型來執行日常營運,例如:架設在地代理器 (residential proxy)、執行多執行緒密碼掃描、安裝軟體、 撰寫程式碼來呼叫第三方 API、處理資訊竊取程式的傾印檔案,甚至從事網站偵查工作。實際上,AI 在駭客行動當中已經是一名主動參與的技術協作者。
此外,記錄檔也顯示,在其他許多安全措施被觸發的情況中,AI 代理為駭客提供了不少友善又實用的建議來讓駭客手動繞過安全機制,如圖 6 所示。
密碼破解
駭客還將 AI 當成一套大型的登入憑證變體生成引擎,駭客利用 AntiPublic 登入憑證資料庫 API 來取得某個目標電子郵件的新、舊密碼,然後將密碼清單交給該模型來預測可能的變體。
這些 AI 生成的臆測密碼比隨機猜測更有效率,它們會被餵入一個用來暴力破解 WordPress 系統管理面板密碼的工具,而駭客確實也成功了好幾次。
濫用登入憑證
另一個案例是,駭客提供了一份 1Password 傾印檔案,AI 發現了受害電腦可存取哪個公司,並找到 了一種使用 Duo 和公司 VPN 的方法,甚至還發現了一個內部的系統管理面板。
雖然駭客最後並未得逞,但這只是因為前後的情境太長,使得 AI 模型無法記住目前正在做的事,所以才沒成功。
策畫虛擬加密貨幣詐騙
駭客還和 AI 討論了針對美國及加拿大年長者發動一起電話虛擬加密貨幣詐騙的可行性。駭客叫 AI 利用偷來的 Cookie 駭入了一個大型電子商務網站,然後根據 AI 建議的心理操弄技巧開發了一個詐騙機器人。
結論與資安建議
本文詳細說明了一個利用生成式 AI 程式設計代理來打造、部署和操作 CC 框架的真實案例。
在橫跨一整個月的記錄檔中,駭客所貢獻的文字只占了 11%,而 AI 則占了 89%,是駭客的 12 倍。駭客提供了策略方向,並擔任產品經理的角色,而 AI 則是他的整個工程團隊,負責處理 80% 的架構設計、100% 的程式碼撰寫與系統指令執行,以及 90% 的問題診斷與除錯。光是在 CC 移轉期間,AI 就提供了 59 次未經提示的建議或強化。
在 AI 時代,犯罪事業的成功與否已不再取決於技能和經驗,而是在於想像力、創造力,以及駭客和 AI 代理如何配合得天衣無縫。
採用可攜式技能檔案的模式意味著這套方法將來可能會廣為流傳,這份技能檔案是純文字檔,本身就不太容易被傳統的惡意程式掃描軟體盯上,它可以在論壇上分享,而且幾秒鐘內就能修改。只要能夠成功說服 AI 代理內建的安全機制,它就能將任何有能力的 AI 程式設計代理變成 CC 操作人員。對於聽從指令辦事的模型來說,它們天生就服從,因此很容易被人類的心理操弄技巧所騙,只為了盡力完成收到的提示。儘管本案例中使用的是 Gemini,但任何有能力的 AI 模型都可能被各種越獄技巧所騙。
隨著 AI 不斷降低惡意基礎架構的營運成本和複雜性,未來我們很可能會看到更多由 AI 驅動的惡意基礎架構。
建立在已知指標之上的靜態防禦,無法跟上可視需求隨時重新產生任何成品 (artifact) 的駭客腳步,以下是一些針對其底層行為設計的防禦策略:
- 將行為偵測 (而非靜態指標) 列為優先。AI 可視需要隨時變換其使用的檔案名稱、系統登錄機碼以及 API 路徑。聚焦在固定不變的行為:定期對外輪詢、從非標準位置執行 PowerShell,以及執行時期建立的 WMI 訂閱。
- 強化登入憑證安全來防範 AI 輔助的密碼破解。強制使用非重複的密碼、監控員工登入憑證是否外流 (與外洩資料庫做比對),以及要求啟用能防範網路釣魚的多重認證。
- 制定計畫來應對駭客的快速復原能力。執法行動再也無法終結駭客的營運,除了將伺服器下架之外,還要結合網路層次的攔截,並持續監控任何嘗試執行偵查的連線。
以下是一些從本次殭屍網路原始程式碼中找出來的行為指標,粗體字部份的參數很容易變更,只需叫 AI 產生新的版本即可,但底層的行為模式卻不會改變:
- 固定每 5 秒使用 HTTP GET 向 /api/v1/update 輪詢一次。
- 含有電腦名稱和使用者名稱的非標準 HTTP 標頭。
- 使用 PowerShell 腳本傳送類似瀏覽器使用的 User-Agent 字串。
- Svchost.exe 從非標準路徑執行 (%APPDATA%\Microsoft\Windows\Runtime\)。
- 針對 Win32_PerfFormattedData_PerfOS_System 的 WMI 篩選器。
- PowerShell 下載 .ps1 檔案至「%TEMP%\win_update_svc_*」。
TrendAI Vision One™ Threat Intelligence Hub
TrendAI Vision One™ Threat Intelligence Hub 威脅情報中心提供了有關新興威脅與駭客集團的最新洞見、TrendAI™ Research 的獨家策略性報告,以及 TrendAI Vision One™ 平台的 TrendAI Vision One™ Threat Intelligence Feed 威脅情報來源。
新興威脅:愛國者誘餌:獨行駭客如何利用 AI 來從事影響力行動、詐騙及竊取登入憑證
TrendAI Vision One™ Intelligence Reports (IoC 掃描)
IoC 掃描連結請至此處。
TrendAI Vision One™ XDR Data Explorer 應用程式
TrendAI Vision One™ 客戶可以使用 XDR Data Explorer 應用程式來尋找或追蹤本文提到的惡意指標,看看是否也出現在自己的環境中。
除此之外,TrendAI Vision One™ 還可啟用 Threat Intelligence Hub 權利來取得更多追蹤查詢。
入侵指標 (IoC)
入侵指標請參閱此處。