KeyFrame內部研究專用

An AI Botnet

John Hammond·7月21日週二·12 min英文

三句話摘要

分析駭客論壇上宣稱的 Mycelium 框架,揭示 AI 如何被整合進網路犯罪工具中,成為下一代威脅。 AI 的真正威脅不在於造就自主超智能惡意軟體,而在於被網路犯罪分子用來加速自動化既有攻擊手段,並將受害者的計算資源和 AI 服務轉為自己的免費基礎設施。 Mycelium 的核心創意是「思維集體」分佈式 AI 網格,將受感染的電腦節點轉為 AI 推理服務節點,利用被竊取或劫持的 API 金鑰進行無成本大規模攻擊,代表犯罪分子開始思考如何將 AI 能力和他人購買的服務轉為己用。

重點整理

重點
  • 1

    Mycelium 的核心創意是「思維集體」分佈式 AI 網格,將受感染的電腦節點轉為 AI 推理服務節點,利用被竊取或劫持的 API 金鑰進行無成本大規模攻擊,代表犯罪分子開始思考如何將 AI 能力和他人購買的服務轉為己用。

  • 2

    具體攻擊向量包含:基於受害者寫作風格的精準釣魚引擎、通過劫持 Discord/Slack/Telegram 的 AI 生成詐騙訊息、在開源代碼文檔中注入提示詞陷阱促使 GitHub Copilot 生成惡意命令。

  • 3

    雖然帖子內容浮誇且充滿行銷術語,但引用的具體技術(AMSI 運行時補丁、Windows 持久化機制、自動化漏洞研究)都是業界已知的實際威脅,只是現在被組合成一個整體框架。

  • 4

    AI 的真正危害不在於製造「終結者式」自主惡意軟體,而在於加速既有攻擊鏈的每個環節,並將受害者系統轉為免費的分佈式計算資源,同時持續消耗受害者的 AI 服務額度。

實用技巧與重點

乾貨
  • 框架資訊
  • 名稱:Mycelium
  • 發佈者:syscallhex3c(駭客論壇新帳號)
  • 語言:C++
  • 宣稱支援 CVE:Exchange Proxy Shell、Log4Shell(2021)
  • 持久化與隱匿技術
  • Windows Registry Run、Scheduled Task
  • AMSI (Anti-Malware Scan Interface) 運行時補丁
  • Windows Defender 規避
  • AI 整合方式
  • Ollama 本地模型或劫持的 API 金鑰
  • 支援:Claude、GPT-4、Codex、Cursor、Gemini 等
  • 劫持的 Copilot 會話用作服務節點
  • 攻擊向量
  • 上下文感知路由(根據目標優先級分配)
  • 大規模釣魚使用免費本地模型
  • 分析受害者電郵/聊天記錄模擬寫作風格
  • 劫持 Discord、Slack、Telegram 進行傳播
  • 代碼文檔提示詞陷阱注入

結論

結論

AI 的真正威脅不在於造就自主超智能惡意軟體,而在於被網路犯罪分子用來加速自動化既有攻擊手段,並將受害者的計算資源和 AI 服務轉為自己的免費基礎設施。

完整解析

詳細

講者在駭客論壇發現了一個來自 syscallhex3c(新手帳號)的帖子,宣傳一個名叫 Mycelium 的 C++ 多漏洞利用框架。帖子採用典型的 AI 生成風格——未格式化的 Markdown、充滿行銷術語,聲稱用於「高級安全研究和紅隊操作」,卻又明言這是「網路犯罪分子的生產級威脅能力」。

框架的核心創新在於「思維集體」的分佈式 AI 網格概念。它設想將受感染節點轉為 AI 推理服務節點,利用被竊取或劫持的 AI API 金鑰(Claude、GPT-4 等)以及 Ollama 本地模型。攻擊者可藉此利用受害者已購買的 AI 服務額度進行攻擊,成本對犯罪分子幾乎為零。

在具體攻擊手段上,該框架提出了幾個令人警惕的想法。超精準釣魚引擎能分析受害者的電郵和聊天記錄,學習其寫作風格、語氣和上下文,生成完全無法被檢測的釣魚郵件——特別危險於商務電郵妥協攻擊。它能通過劫持 Discord、Slack、Telegram 會話,用 AI 生成訊息冒充信任身份進行傳播。還能在開源代碼文檔中注入提示詞陷阱,使 GitHub Copilot 生成惡意安裝命令——本質上就是提示詞注入。

講者坦誠沒有確切證據證明此框架真實存在,整個帖子更像 AI 生成的行銷文案,但核心思想卻極其真實。Flare 威脅情報平台指出,雖然內容充滿浮誇行銷用語,但文中提及的技術——AMSI 運行時補丁、Windows 持久化、自動化漏洞研究——都是業界已知的真實威脅。

關鍵認知是:AI 不會創造全新威脅,而是大幅加速既有攻擊鏈。從初始訪問、橫向移動、特權提升到維持存取,整個網路攻擊殺傷鏈都可被 AI 增強。被入侵系統不再只用於僵屍網路控制或資料竊取,而是轉為分佈式計算資源——為攻擊者免費提供算力,同時持續消耗受害者的 AI 服務成本。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist
168 min
AI 安全英文PODCAST8月25日

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist

Security Now

  • Token 流的基礎設計:LLM 不具備狀態管理能力,所有輸入都被視為等值的 token 序列。系統無法區分「這是系統指令」和「這是外部資料」,只能依靠訓練期間習得的格式識別能力,這本質上是脆弱的。
  • 格式標籤的虛幻邊界:系統標籤、使用者標籤、工具標籤等都只是特殊 token,模型被訓練成「該尊重系統標籤的命令」,但 token 流裡沒有硬性邊界。移除標籤格式後,攻擊成功率從 61% 跌至 10%,證明安全性完全依賴於格式。
  • 蒸餾與超級模型現象:企業用較成熟模型的輸出訓練新模型(蒸餾),相當於把前一代模型的行為與缺點複製給下一代。即使競爭對手未直接存取,互聯網上充滿 AI 生成內容,導致模型行為自然收斂,難以追蹤蒸餾是否發生。
Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
8 min
AI 安全英文PODCAST8月19日

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast

  • AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
  • Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。