# Google 首次拦截了一个用 AI 辅助开发的零日漏洞攻击

> 原标题：Google stopped a zero-day hack that it says was developed with AI

- 来源：The Verge · AI
- 发布时间：2026-05-11T16:09:42.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/17748
- 原文：https://www.theverge.com/tech/928007/google-ai-zero-day-exploit-stopped

## 摘要

Google 威胁情报团队（GTIG）发现并拦下了一个用 AI 帮忙写的零日漏洞。攻击者打算拿它搞一次大规模攻击，绕过某个开源网页系统管理工具的双因素认证，但报告没提具体是哪个工具。漏洞利用脚本里留下了 AI 痕迹，比如一段胡编的 CVSS 评分，还有像教科书一样工整的代码结构，这些都很像大模型训练数据里出来的东西。

## 推荐理由

这条消息抓人是因为它把 AI 安全从“可能”拉到了“已经发生”。Google 亲自下场说拦住了 AI 开发的零日，目标是绕 2FA，这比泛泛而谈的威胁报告有分量。我会先打个折：正文没披露具体工具名和漏洞细节，没法验证攻击的复杂度，所以分数卡在 78–84 区间是合理的。但光是“AI 造零日”这个事实，就足够让做安全的人多看两眼。

## 锐评

Google 威胁情报团队（GTIG）说他们拦下了一个用 AI 帮忙写的零日漏洞，攻击者打算用它绕过某个开源网页管理工具的双因素认证，搞一次大规模攻击。报告里没点名是哪个工具，也没说攻击者是谁、目标是谁，这些关键信息都缺着。

有意思的是漏洞利用脚本里留下了 AI 的痕迹：一段胡编的 CVSS 评分，还有像教科书一样工整的代码结构。这跟大模型训练数据里常见的风格很像，说明攻击者可能直接用了模型生成的代码，没怎么改。但这也意味着，目前 AI 写漏洞的水平还比较“学生气”，代码结构规整反而容易暴露。

我会先打个折：这是 Google 单方面的说法，没有第三方验证，也没有披露漏洞细节。到底是 AI 真的帮了大忙，还是攻击者只是用 AI 润色了一下，正文没给足够证据。另外，报告没提这个漏洞是否已经被修复，也没说受影响的开源工具现在安不安全。如果我是用这类工具的运维，我会更想知道补丁在哪，而不是 AI 有没有参与。
