基于360威胁情报中心对本期公开网络安全素材的整理与分析,本周AI安全风险主要集中在AI智能体自动化攻击、生成式AI辅助社会工程、AI平台跨账号数据泄露、模型网关与推理组件漏洞、隐蔽提示攻击以及AI代理本地数据窃取等方向。相关事件显示,AI正从辅助单点任务向编排完整攻击流程发展,同时AI平台、模型组件、代理配置和连接应用也形成新的高价值攻击面。
· AI辅助攻击与欺诈: 数百个AI智能体被用于编排PaperCut全球攻击,攻击者还使用AI生成邮件模板实施高管冒充和虚假发票欺诈。
· AI平台与代理数据风险: ChatGPT沙箱隔离问题形成跨账号隐蔽通道,信息窃取恶意软件开始收集AI工具令牌、MCP配置、提示历史和项目数据。
· 模型与工具链安全: LiteLLM漏洞链可导致云环境失陷,PuzzleMask可通过纯文本散文隐藏恶意提示,Ollama解码组件存在整数溢出风险,对抗性AI活动正进一步走向自主化。
───────────────────────────────────
(一)数百个AI智能体编排PaperCut全球攻击
事件名称: 26秒攻陷11家机构:一场由数百个AI智能体编排的PaperCut全球攻击行动
奇安信威胁情报中心援引GreyNoise披露,一场由数百个AI智能体编排的全球攻击行动利用PaperCut NG/MF漏洞CVE-2026-81578和CVE-2026-82078,在无需认证的情况下实现远程代码执行。攻击者随后转储LSASS进程内存与注册表凭据,通过传递哈希或noPac漏洞链横向移动,并利用DCSync获取域凭据。素材显示,该行动在26秒内攻陷11家机构,涉及教育、零售、房地产、政府和医疗等行业。
· CVE: CVE-2026-81578, CVE-2026-82078, CVE-2021-42278, CVE-2021-42287, CVE-2023-27350
· IP: 45.142.193.132, 45.158.196.75
· MD5: 528cd4e69ecfa5191adbcf6ef28667bf, ce870a91e8d27e8f663f0687abc60b04, a6437ac3d6798090a218520985d36a3f, fc92dfafa7aa741c5f2b9cbcf75d1d19, 974decb9ff4c8f9ccb0937c96d513347
· URL:
───────────────────────────────────
事件名称: 保护组织免受AI辅助的高管冒充和发票欺诈
Microsoft披露,攻击者使用AI辅助生成邮件模板,通过第三方邮件基础设施和仿冒域名冒充企业高管及ServiceNow,向目标财务部门发送虚假发票。邮件同时伪造高管指令和双方对话记录,企图诱导财务人员发起近5万美元的ACH转账,形成生成式AI辅助的商业电邮妥协风险。
· Domain: service-nowinc.com, domainlify.net
───────────────────────────────────
(三)ChatGPT共享剪贴板形成跨账号数据泄露通道
事件名称: 沙箱内的共享剪贴板:ChatGPT 中的跨账户数据泄露
发布机构: Check Point Research
Check Point Research发现ChatGPT存在跨账户隐蔽命令通道。攻击者可通过共享对话、自定义GPT或恶意提示注入隐藏指令,待受害者发送普通请求时触发后台任务,访问Gmail等连接应用中的数据,并利用内部Artifactory实例的共享属性跨账号回传窃取内容。该问题反映出AI沙箱、租户隔离和连接应用授权边界存在组合风险。
───────────────────────────────────
(四)LiteLLM漏洞链可导致云环境失陷
事件名称: 攻破LiteLLM:从身份认证绕过到云环境沦陷
Wiz Research发现LiteLLM存在身份验证绕过和远程代码执行漏洞链。攻击者可向MCP端点发送带有无效Bearer Token的请求绕过认证,或利用未更改的默认密钥建立会话,再通过包含恶意Python代码的自定义保护机制实现代码执行,并借助未经验证的直通端点窃取云IAM凭据,进而控制容器环境并尝试横向移动。
· CVE: CVE-2026-59821, CVE-2026-59822, CVE-2026-35029
───────────────────────────────────
(五)PuzzleMask利用纯文本散文绕过LLM策略检查
事件名称: PuzzleMask:滥用纯文本散文作为隐蔽的AI攻击向量
发布机构: Check Point Research
Check Point Research介绍了一种名为PuzzleMask的提示构造技术。攻击者通过自动化流程将恶意有效载荷嵌入特制的英文散文中,使采用“快速网关检查器—更强目标模型”架构的LLM安全网关将其判定为正常内容;目标模型随后可能提取并处理隐藏指令。该研究说明,仅依赖轻量模型进行输入策略检查可能无法识别语义层面的隐蔽提示攻击。
───────────────────────────────────
(六)信息窃取恶意软件开始针对AI代理数据
事件名称: 信息窃取者找到了新目标:您的AI 代理
发布机构: Gen Digital Research
Gen Digital Research披露,信息窃取恶意软件正在扩大数据收集范围,针对开发者本地安装的Claude、Cline、Codex、Continue和Cursor等AI辅助工具,窃取访问令牌、MCP配置、提示历史和项目数据。攻击者获得这些信息后,可能进一步访问受害者关联账户及项目资源,使AI代理的本地配置目录成为新的高价值窃密目标。
───────────────────────────────────
(七)Ollama GGUF Decoder整数溢出漏洞可被远程触发
事件名称: CVE-2026-86289:Ollama GGUF Decoder中的整数溢出漏洞
发布机构: SecurityVulnerability.io
素材显示,Ollama GGUF Decoder 0.31.1及以下版本存在整数溢出漏洞。攻击者可通过远程操作操控fs/ggml/gguf.go中的readGGUFV1String函数触发该问题。官方已发布修复版本,建议用户升级至Ollama 0.31.2-rc1,以降低恶意GGUF数据处理带来的安全风险。
· CVE: CVE-2026-86289
───────────────────────────────────
(八)攻击者从提示滥用转向自主化AI攻击工作流
事件名称: GTIG AI威胁追踪:从提示到自主化——对抗性AI的演变
发布机构: Google Cloud Blog
Google威胁情报报告显示,国家级和网络犯罪攻击者正将AI更深入地整合到网络攻击生命周期中,相关活动由基础提示使用发展至自动化多代理框架,并开始窃取和滥用专有模型及开发凭据。素材列举的活动包括利用受损凭据向PyPI发布带后门的MCP工具、提取GitHub Actions运行器OIDC令牌,以及通过提示注入操纵AI模型执行命令。
───────────────────────────────────
AI智能体编排正在压缩攻击时间: PaperCut事件显示,数百个AI智能体可用于协调漏洞利用、凭据转储和域内横向移动,使传统攻击链以更高速度并行执行,安全团队的检测与响应窗口进一步缩短。
生成式AI正在增强社会工程与隐蔽提示攻击: AI辅助高管冒充事件利用生成模板和伪造对话提升商业电邮妥协可信度;PuzzleMask研究则表明,恶意指令可被包装在普通散文中绕过快速策略检查。
AI平台与本地代理数据成为直接窃取目标: ChatGPT跨账号通道可结合连接应用访问敏感数据,信息窃取恶意软件则开始收集AI工具访问令牌、MCP配置、提示历史和项目资料,AI上下文数据正转化为新的凭据与情报资产。
AI基础设施风险从应用层延伸至模型组件和软件供应链: LiteLLM漏洞链涉及认证绕过、代码执行和云IAM凭据窃取,Ollama解码器漏洞影响模型文件处理;Google威胁情报还观察到恶意MCP工具、OIDC令牌窃取和提示注入等活动。
───────────────────────────────────
加强高风险AI自动化行为监测: 针对漏洞扫描、批量利用、凭据转储、DCSync和异常横向移动建立关联检测,对AI代理发起的网络访问、命令执行和工具调用设置速率限制、权限边界及人工确认。
提升AI辅助钓鱼与提示攻击防护: 落实SPF、DKIM和DMARC,启用高级反钓鱼与异常付款复核机制;对进入LLM的外部内容进行重写、分层检查和行为验证,避免仅依赖单一轻量模型判定输入安全性。
保护AI平台连接应用和本地代理数据: 对共享会话、自定义GPT及连接应用采用最小授权和“始终询问”,隔离不同租户的内部服务;将AI访问令牌存入系统凭据库,限制MCP工具权限,并在终端感染后及时撤销相关令牌。
及时修复AI基础设施漏洞: 升级LiteLLM、Ollama等受影响组件,替换默认密钥,限制容器网络出口并为云IAM角色配置最小权限;对模型文件、MCP工具和开源依赖实施来源验证、哈希锁定及发布链路审计。
───────────────────────────────────
本周AI安全事件体现出“攻击自动化加速”与“AI系统自身暴露”并行发展的趋势。数百个AI智能体编排的PaperCut攻击说明,AI已能够参与漏洞利用、凭据获取和横向移动等连续阶段;AI辅助高管冒充则进一步降低了定制化商业欺诈内容的生成成本。
与此同时,ChatGPT跨账号隐蔽通道、LiteLLM漏洞链及Ollama解码器漏洞表明,AI平台的沙箱隔离、连接应用、身份认证、代码执行和模型文件处理均可能成为攻击入口。信息窃取软件针对AI代理配置的变化,也使本地令牌、MCP配置和提示历史面临直接窃取风险。
组织在推进AI代理和模型服务落地时,需要将AI运行环境纳入核心资产管理体系,对模型输入、工具调用、外部连接、云凭据和软件供应链实施分层控制,并以持续监测和人工审批约束高风险自动化行为。
───────────────────────────────────
本报告由360威胁情报中心基于2026年9月5日至9月11日公开威胁情报整理形成,重点分析AI智能体编排PaperCut攻击、AI辅助高管冒充与发票欺诈、ChatGPT跨账号数据泄露、LiteLLM认证绕过与代码执行、PuzzleMask隐蔽提示攻击、信息窃取软件针对AI代理、Ollama模型组件漏洞及对抗性AI自主化趋势,为企业AI平台、开发环境、云模型服务、软件供应链及安全运营防护提供参考。
情报时效性: 2026年9月5日—9月11日 威胁评估等级: 高风险(多源情报验证)
本报告仅供内部安全防护参考,请勿对外公开传播
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
