场景:某AI制药企业SOC于2026年8月11日凌晨捕获异常外联流量,日志显示内部Agent训练集群被植入恶意轨迹。经溯源确认,攻击者利用自进化Agent的反馈机制发动投毒,劫持模型迭代方向。
攻击 / 事件时间线
初始访问
攻击者以供应链钓鱼邮件切入,附件伪装成AlphaFold_更新补丁.exe,利用CVE-2026-4421(Windows内核提权)获取研发终端权限。随后通过内存Dump提取工程师的Vault令牌,借SSO单点登录进入MLOps平台,成功创建高权限服务账号svc_model_trainer。
Cobalt StrikeMimikatzVault
投毒与迭代劫持
攻击者未触发传统EDR告警,转而篡改Agent的经验回放缓冲区。利用自进化Agent在训练中依赖历史轨迹的特性,植入300条标注为'高奖励'的恶意样本:诱导Agent优先提取含后门逻辑的私有代码库,并将正常分子对接请求重定向至攻击者控制的恶意API。通过污染奖励信号,使模型在迭代中自动强化攻击路径。
TF-Trajectory InjectorLangChainMLflow
横向移动
被污染Agent在合法推理任务中携带恶意指令,通过内部消息队列向药物筛选集群下发'优化任务'。实际执行curl | sh下载挖矿木马,并利用K8s的RBAC配置缺陷创建cluster-admin后门Pod,横向渗透至GPU算力池和配方数据库。
kubectlMythic C2Terraform
蓝队视角 · 发现与处置
SOC通过Zeek流量分析发现GPU节点频繁外联至境外IP,且TLS证书指纹异常。研判组调取MLflow实验日志,比对模型评估指标发现Loss曲线出现非自然跳变,结合Sysmon日志定位到svc_model_trainer账号在凌晨2点异常调用Agent回放接口。蓝队紧急隔离训练网段,回滚至两周前模型快照,并利用YARA规则匹配恶意样本特征,最终在备份域控中捕获攻击者留存的内存转储文件。
涉及关键技术 / 工具
轨迹投毒(Trajectory Poisoning)MLflow异常检测Sysmon进程树分析
防护经验总结
- 对MLOps平台所有Agent回放缓冲区启用哈希校验,并每4小时轮换存储密钥,阻断离线篡改路径
- 在K8s集群配置OPA策略,强制ServiceAccount绑定最小RBAC权限,禁止默认cluster-admin继承
- 建立模型行为基线,对训练Loss曲线与API调用频次实施双维度异常告警,阈值偏离超3%自动冻结训练任务
#AI安全#供应链投毒#MLOps