尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

当AI学会自己选目标:首起自主网络攻击链被Unit42完整还原

当AI学会自己选目标:首起自主网络攻击链被Unit42完整还原
📅 发布时间:2026/8/1 21:14:10

网络安全领域正在经历一场静默的范式转移。Palo Alto Networks旗下Unit42团队近期披露的一起真实攻击事件,首次完整记录了一条由人工智能自主驱动的攻击链路——从目标筛选、漏洞比对到攻击尝试,几乎不需要人类操作员实时介入。这不是实验室里的概念验证,而是已经发生在互联网上的实战案例。

一次"自我暴露"让攻击者现形

这起事件的发现本身就带有戏剧性。攻击者在部署名为Hermes Agent的自动化框架时,竟从自己的主目录直接启动了一个HTTP文件服务器,且该服务器面向公网开放。这个低级失误让Unit42的分析人员得以一窥其整个作战环境:攻击脚本、目标清单、API配置、命令历史乃至自主会话日志,全部暴露在可下载的目录中。

正是这次意外的"基础设施裸奔",让安全社区第一次有机会完整还原AI自主攻击的全流程。Palo Alto Networks在报告中强调,这份记录的价值在于它呈现的是一个正在运行的攻击过程,而非纸上谈兵的理论推演。

Hermes Agent:DeepSeek驱动的"数字雇佣兵"

攻击者的技术栈由两部分构成:Hermes Agent作为操作框架,DeepSeek大模型担任推理引擎。这种组合绝非简单的"AI辅助脚本"——Hermes提供了终端访问、技能系统和基于Telegram的远程控制能力,而DeepSeek则负责评估目标价值、生成攻击命令、搜集漏洞利用工具,并自主决定下一步行动方向。

更值得关注的是,该框架内置了专门的红队技能模块,用于绕过模型安全限制、探测未经身份验证的Web服务,以及在互联网上批量搜索暴露资产。这意味着整个系统被配置为可以循环执行"扫描—研究—攻击"的完整周期,操作员只需设定初始参数,后续决策由模型自主完成。

从Langflow到n8n:AI如何"思考"并切换目标

自主会话日志揭示了AI的决策路径。最初,代理将注意力集中在Langflow的一个已知漏洞上,并在互联网上搜索可访问的部署实例。它确实锁定了一个潜在目标,但进一步分析后发现该系统的漏洞利用条件并不满足。此时,代理没有等待人类指令,而是自主判定该目标族"价值较低",随即转向下一个候选。

接下来的行为展现了模型在风险评估方面的"理性":它横向对比了十个产品族的部署规模与公开漏洞利用的成熟度,综合权衡了漏洞严重性、潜在影响面和利用前置条件,最终选定了n8n工作流自动化平台作为主攻方向。

在从约百个n8n地址中筛选后,代理对其中约四十个系统进行了版本探测,确认有三台实例运行着受影响的版本。然而,由于暴露的表单端点需要身份验证才能访问,攻击尝试最终未能成功。尽管如此,从数百个目标中精准定位到三个有效实例,这种极低的"误报率"恰恰是防御者最应警惕的信号——它意味着AI在目标筛选阶段已经具备了相当高的效率。

手动攻击证实已造成实际损害

与AI自主攻击并行的是,同一攻击者还开展了传统的手动作战,并且已经确认得手。Unit42证实,攻击者利用Citrix NetScaler的内存读取漏洞成功渗透了三台目标设备,从内存中提取的数据被用于搜寻身份验证Cookie,进而实施会话劫持。这一活动与NetScaler官方发布的紧急漏洞警告高度吻合,后者曾敦促各组织优先修复正在被积极利用的漏洞。

除此之外,该攻击者还成功在Marimo笔记本实例上实现了命令执行,并针对Apache Tomcat服务器和VPN端点尝试了反向Shell接入。这些得手案例说明,攻击者本身具备成熟的渗透能力,而AI自主攻击链路的加入,只是在为其现有的技术栈增加一个"自动化的侦察与筛选前端"。

基础设施暴露背后的运营隐患

颇具讽刺意味的是,这次AI攻击活动恰恰因为攻击者自身的运营疏忽而败露。Hermes Agent没有选择隔离的临时中转站,而是直接从操作员的主目录启动Web文件服务器,导致大量本应在攻击结束后销毁的作战数据被永久留在了互联网上。

这个细节暴露了一个深层问题:当攻击者将越来越多的决策权交给AI代理时,他们自身的操作纪律反而可能出现松懈。自动化带来的效率提升,有时候会以牺牲隐蔽性为代价。

防御视角:暴露面收缩与日志审计并重

这起事件给防御方敲响了多重警钟。暴露在互联网上的AI代理本身就构成了巨大的风险敞口,尤其是当这些代理拥有广泛的系统访问权限和凭证时。组织层面应当采取以下措施:

尽快修补所有面向互联网的应用程序漏洞,特别是Langflow、n8n和NetScaler这类常被自动化工具盯上的目标。对于n8n等自动化平台,必须对公开的工作流表单启用强制身份验证,避免未授权访问。同时,尽可能将暴露的服务迁移至内网或进行网络分段,减少直接面向公网的攻击面。

安全运营团队需要重新审视日志策略,重点排查异常扫描行为、意外的工作流配置变更,以及系统本不应发起的出站连接。资产清单的准确性在此类场景下尤为关键——如果连自己有多少台Langflow或n8n实例暴露在公网上都不清楚,就更谈不上针对性防护了。

管理员还应借此机会全面审查工作流自动化平台的访问控制策略、节点权限边界和补丁管理流程。近期披露的多起工作流自动化安全漏洞表明,这类平台的攻击面正在快速扩大,传统的"边界防御"思维已经不足以应对。

威胁情报参考:已知入侵指标

表格

类型指标说明
域名api.deepseek.comDeepSeek API直接访问端点
域名code.newcli.comClaude Code与Codex代理服务
域名dashscope.aliyuncs.comQwen API直接访问端点
文件名fofaapi.py互联网资产枚举脚本
文件名langflowpoc.pyLangflow漏洞概念验证扫描器
文件名langflowtargets.txtLangflow扫描目标清单
文件路径/home/workerHTTP服务器启动目录(操作员主目录)
命令python3 -m http.server 8888暴露工作区的HTTP服务命令
仓库qassam-315/PAN-OS-User-ID-Buffer-Overflow-PoC克隆的公开漏洞研究仓库
特征字符串NSCAAACNetScaler内存中身份验证Cookie搜索特征

注:IP地址与域名已做脱敏处理,防止意外解析。如需在威胁情报平台中重新启用,请仅在受控环境(如MISP、VirusTotal或SIEM系统)内操作。


结语

Unit42的这份报告标志着网络安全攻防进入了一个新阶段。AI自主攻击链路在操作层面已被证明完全可行,即便本次自动化尝试未能造成完全入侵,其展现出的目标筛选精度、漏洞比对能力和自主决策逻辑,已经足以让防御者重新评估现有的安全架构。当攻击者开始用AI来"思考"下一个目标时,防御方也需要让安全系统具备同等级别的智能响应能力——这场军备竞赛,才刚刚拉开序幕。

相关新闻

  • PL-2303芯片Windows 10驱动终极解决方案:3步搞定停产硬件兼容性
  • 如何快速实现智能简历自动投递:求职自动化的终极解决方案
  • 西门子200smart模拟量滤波防抖PLC程序132(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_

最新新闻

  • 2026 年至今,月湖优秀的不锈钢桥架源头厂家怎么联系,户外工程用这玩意儿,竟能扛住10年沿海盐雾腐蚀不生锈? - 行业严选官
  • 杰理开发入门分享:工具链选型与调试实践
  • 钛基熔覆粉末10问—氧化怎么防?流动性差怎么办?回收粉能用吗
  • 2026柳州黄金回收白银回收铂金回收市民首选无隐形扣费正规备案回收门店联系方式推荐
  • Zenodo数据下载终极指南:3个简单步骤告别科研数据获取烦恼
  • 10分钟学会用SIMD-Visualiser调试SIMD代码:新手必备的可视化排错技巧

日新闻

  • ClickHouse版本管理深度实战:4步构建零风险升级与回滚体系
  • Java 23 种设计模式:从踩坑到精通 | 番外:责任链模式 —— 物流审批流程实战
  • 华硕笔记本性能解放指南:G-Helper轻量级控制工具全面解析

周新闻

  • 大连理工大学与东京大学联手打造的“主动型AI助手“
  • 170.2026年国家级科研瓶颈:超精密单点金刚石切削(SPDT)光学表面生成
  • SongBloom:革命性歌曲生成框架深度解析——如何通过交织自回归与扩散模型创作完整音乐

月新闻

  • ClickHouse版本管理深度实战:4步构建零风险升级与回滚体系
  • Java 23 种设计模式:从踩坑到精通 | 番外:责任链模式 —— 物流审批流程实战
  • 华硕笔记本性能解放指南:G-Helper轻量级控制工具全面解析

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号