当AI学会自己选目标:首起自主网络攻击链被Unit42完整还原
网络安全领域正在经历一场静默的范式转移。Palo Alto Networks旗下Unit42团队近期披露的一起真实攻击事件,首次完整记录了一条由人工智能自主驱动的攻击链路——从目标筛选、漏洞比对到攻击尝试,几乎不需要人类操作员实时介入。这不是实验室里的概念验证,而是已经发生在互联网上的实战案例。
一次"自我暴露"让攻击者现形
这起事件的发现本身就带有戏剧性。攻击者在部署名为Hermes Agent的自动化框架时,竟从自己的主目录直接启动了一个HTTP文件服务器,且该服务器面向公网开放。这个低级失误让Unit42的分析人员得以一窥其整个作战环境:攻击脚本、目标清单、API配置、命令历史乃至自主会话日志,全部暴露在可下载的目录中。
正是这次意外的"基础设施裸奔",让安全社区第一次有机会完整还原AI自主攻击的全流程。Palo Alto Networks在报告中强调,这份记录的价值在于它呈现的是一个正在运行的攻击过程,而非纸上谈兵的理论推演。
Hermes Agent:DeepSeek驱动的"数字雇佣兵"
攻击者的技术栈由两部分构成:Hermes Agent作为操作框架,DeepSeek大模型担任推理引擎。这种组合绝非简单的"AI辅助脚本"——Hermes提供了终端访问、技能系统和基于Telegram的远程控制能力,而DeepSeek则负责评估目标价值、生成攻击命令、搜集漏洞利用工具,并自主决定下一步行动方向。
更值得关注的是,该框架内置了专门的红队技能模块,用于绕过模型安全限制、探测未经身份验证的Web服务,以及在互联网上批量搜索暴露资产。这意味着整个系统被配置为可以循环执行"扫描—研究—攻击"的完整周期,操作员只需设定初始参数,后续决策由模型自主完成。
从Langflow到n8n:AI如何"思考"并切换目标
自主会话日志揭示了AI的决策路径。最初,代理将注意力集中在Langflow的一个已知漏洞上,并在互联网上搜索可访问的部署实例。它确实锁定了一个潜在目标,但进一步分析后发现该系统的漏洞利用条件并不满足。此时,代理没有等待人类指令,而是自主判定该目标族"价值较低",随即转向下一个候选。
接下来的行为展现了模型在风险评估方面的"理性":它横向对比了十个产品族的部署规模与公开漏洞利用的成熟度,综合权衡了漏洞严重性、潜在影响面和利用前置条件,最终选定了n8n工作流自动化平台作为主攻方向。
在从约百个n8n地址中筛选后,代理对其中约四十个系统进行了版本探测,确认有三台实例运行着受影响的版本。然而,由于暴露的表单端点需要身份验证才能访问,攻击尝试最终未能成功。尽管如此,从数百个目标中精准定位到三个有效实例,这种极低的"误报率"恰恰是防御者最应警惕的信号——它意味着AI在目标筛选阶段已经具备了相当高的效率。
手动攻击证实已造成实际损害
与AI自主攻击并行的是,同一攻击者还开展了传统的手动作战,并且已经确认得手。Unit42证实,攻击者利用Citrix NetScaler的内存读取漏洞成功渗透了三台目标设备,从内存中提取的数据被用于搜寻身份验证Cookie,进而实施会话劫持。这一活动与NetScaler官方发布的紧急漏洞警告高度吻合,后者曾敦促各组织优先修复正在被积极利用的漏洞。
除此之外,该攻击者还成功在Marimo笔记本实例上实现了命令执行,并针对Apache Tomcat服务器和VPN端点尝试了反向Shell接入。这些得手案例说明,攻击者本身具备成熟的渗透能力,而AI自主攻击链路的加入,只是在为其现有的技术栈增加一个"自动化的侦察与筛选前端"。
基础设施暴露背后的运营隐患
颇具讽刺意味的是,这次AI攻击活动恰恰因为攻击者自身的运营疏忽而败露。Hermes Agent没有选择隔离的临时中转站,而是直接从操作员的主目录启动Web文件服务器,导致大量本应在攻击结束后销毁的作战数据被永久留在了互联网上。
这个细节暴露了一个深层问题:当攻击者将越来越多的决策权交给AI代理时,他们自身的操作纪律反而可能出现松懈。自动化带来的效率提升,有时候会以牺牲隐蔽性为代价。
防御视角:暴露面收缩与日志审计并重
这起事件给防御方敲响了多重警钟。暴露在互联网上的AI代理本身就构成了巨大的风险敞口,尤其是当这些代理拥有广泛的系统访问权限和凭证时。组织层面应当采取以下措施:
尽快修补所有面向互联网的应用程序漏洞,特别是Langflow、n8n和NetScaler这类常被自动化工具盯上的目标。对于n8n等自动化平台,必须对公开的工作流表单启用强制身份验证,避免未授权访问。同时,尽可能将暴露的服务迁移至内网或进行网络分段,减少直接面向公网的攻击面。
安全运营团队需要重新审视日志策略,重点排查异常扫描行为、意外的工作流配置变更,以及系统本不应发起的出站连接。资产清单的准确性在此类场景下尤为关键——如果连自己有多少台Langflow或n8n实例暴露在公网上都不清楚,就更谈不上针对性防护了。
管理员还应借此机会全面审查工作流自动化平台的访问控制策略、节点权限边界和补丁管理流程。近期披露的多起工作流自动化安全漏洞表明,这类平台的攻击面正在快速扩大,传统的"边界防御"思维已经不足以应对。
威胁情报参考:已知入侵指标
表格
| 类型 | 指标 | 说明 |
|---|---|---|
| 域名 | api.deepseek.com | DeepSeek API直接访问端点 |
| 域名 | code.newcli.com | Claude Code与Codex代理服务 |
| 域名 | dashscope.aliyuncs.com | Qwen API直接访问端点 |
| 文件名 | fofaapi.py | 互联网资产枚举脚本 |
| 文件名 | langflowpoc.py | Langflow漏洞概念验证扫描器 |
| 文件名 | langflowtargets.txt | Langflow扫描目标清单 |
| 文件路径 | /home/worker | HTTP服务器启动目录(操作员主目录) |
| 命令 | python3 -m http.server 8888 | 暴露工作区的HTTP服务命令 |
| 仓库 | qassam-315/PAN-OS-User-ID-Buffer-Overflow-PoC | 克隆的公开漏洞研究仓库 |
| 特征字符串 | NSCAAAC | NetScaler内存中身份验证Cookie搜索特征 |
注:IP地址与域名已做脱敏处理,防止意外解析。如需在威胁情报平台中重新启用,请仅在受控环境(如MISP、VirusTotal或SIEM系统)内操作。
结语
Unit42的这份报告标志着网络安全攻防进入了一个新阶段。AI自主攻击链路在操作层面已被证明完全可行,即便本次自动化尝试未能造成完全入侵,其展现出的目标筛选精度、漏洞比对能力和自主决策逻辑,已经足以让防御者重新评估现有的安全架构。当攻击者开始用AI来"思考"下一个目标时,防御方也需要让安全系统具备同等级别的智能响应能力——这场军备竞赛,才刚刚拉开序幕。
