当前位置: 首页 > news >正文

当AI学会自己选目标:首起自主网络攻击链被Unit42完整还原

网络安全领域正在经历一场静默的范式转移。Palo Alto Networks旗下Unit42团队近期披露的一起真实攻击事件,首次完整记录了一条由人工智能自主驱动的攻击链路——从目标筛选、漏洞比对到攻击尝试,几乎不需要人类操作员实时介入。这不是实验室里的概念验证,而是已经发生在互联网上的实战案例。

一次"自我暴露"让攻击者现形

这起事件的发现本身就带有戏剧性。攻击者在部署名为Hermes Agent的自动化框架时,竟从自己的主目录直接启动了一个HTTP文件服务器,且该服务器面向公网开放。这个低级失误让Unit42的分析人员得以一窥其整个作战环境:攻击脚本、目标清单、API配置、命令历史乃至自主会话日志,全部暴露在可下载的目录中。

正是这次意外的"基础设施裸奔",让安全社区第一次有机会完整还原AI自主攻击的全流程。Palo Alto Networks在报告中强调,这份记录的价值在于它呈现的是一个正在运行的攻击过程,而非纸上谈兵的理论推演。

Hermes Agent:DeepSeek驱动的"数字雇佣兵"

攻击者的技术栈由两部分构成:Hermes Agent作为操作框架,DeepSeek大模型担任推理引擎。这种组合绝非简单的"AI辅助脚本"——Hermes提供了终端访问、技能系统和基于Telegram的远程控制能力,而DeepSeek则负责评估目标价值、生成攻击命令、搜集漏洞利用工具,并自主决定下一步行动方向。

更值得关注的是,该框架内置了专门的红队技能模块,用于绕过模型安全限制、探测未经身份验证的Web服务,以及在互联网上批量搜索暴露资产。这意味着整个系统被配置为可以循环执行"扫描—研究—攻击"的完整周期,操作员只需设定初始参数,后续决策由模型自主完成。

从Langflow到n8n:AI如何"思考"并切换目标

自主会话日志揭示了AI的决策路径。最初,代理将注意力集中在Langflow的一个已知漏洞上,并在互联网上搜索可访问的部署实例。它确实锁定了一个潜在目标,但进一步分析后发现该系统的漏洞利用条件并不满足。此时,代理没有等待人类指令,而是自主判定该目标族"价值较低",随即转向下一个候选。

接下来的行为展现了模型在风险评估方面的"理性":它横向对比了十个产品族的部署规模与公开漏洞利用的成熟度,综合权衡了漏洞严重性、潜在影响面和利用前置条件,最终选定了n8n工作流自动化平台作为主攻方向。

在从约百个n8n地址中筛选后,代理对其中约四十个系统进行了版本探测,确认有三台实例运行着受影响的版本。然而,由于暴露的表单端点需要身份验证才能访问,攻击尝试最终未能成功。尽管如此,从数百个目标中精准定位到三个有效实例,这种极低的"误报率"恰恰是防御者最应警惕的信号——它意味着AI在目标筛选阶段已经具备了相当高的效率。

手动攻击证实已造成实际损害

与AI自主攻击并行的是,同一攻击者还开展了传统的手动作战,并且已经确认得手。Unit42证实,攻击者利用Citrix NetScaler的内存读取漏洞成功渗透了三台目标设备,从内存中提取的数据被用于搜寻身份验证Cookie,进而实施会话劫持。这一活动与NetScaler官方发布的紧急漏洞警告高度吻合,后者曾敦促各组织优先修复正在被积极利用的漏洞。

除此之外,该攻击者还成功在Marimo笔记本实例上实现了命令执行,并针对Apache Tomcat服务器和VPN端点尝试了反向Shell接入。这些得手案例说明,攻击者本身具备成熟的渗透能力,而AI自主攻击链路的加入,只是在为其现有的技术栈增加一个"自动化的侦察与筛选前端"。

基础设施暴露背后的运营隐患

颇具讽刺意味的是,这次AI攻击活动恰恰因为攻击者自身的运营疏忽而败露。Hermes Agent没有选择隔离的临时中转站,而是直接从操作员的主目录启动Web文件服务器,导致大量本应在攻击结束后销毁的作战数据被永久留在了互联网上。

这个细节暴露了一个深层问题:当攻击者将越来越多的决策权交给AI代理时,他们自身的操作纪律反而可能出现松懈。自动化带来的效率提升,有时候会以牺牲隐蔽性为代价。

防御视角:暴露面收缩与日志审计并重

这起事件给防御方敲响了多重警钟。暴露在互联网上的AI代理本身就构成了巨大的风险敞口,尤其是当这些代理拥有广泛的系统访问权限和凭证时。组织层面应当采取以下措施:

尽快修补所有面向互联网的应用程序漏洞,特别是Langflow、n8n和NetScaler这类常被自动化工具盯上的目标。对于n8n等自动化平台,必须对公开的工作流表单启用强制身份验证,避免未授权访问。同时,尽可能将暴露的服务迁移至内网或进行网络分段,减少直接面向公网的攻击面。

安全运营团队需要重新审视日志策略,重点排查异常扫描行为、意外的工作流配置变更,以及系统本不应发起的出站连接。资产清单的准确性在此类场景下尤为关键——如果连自己有多少台Langflow或n8n实例暴露在公网上都不清楚,就更谈不上针对性防护了。

管理员还应借此机会全面审查工作流自动化平台的访问控制策略、节点权限边界和补丁管理流程。近期披露的多起工作流自动化安全漏洞表明,这类平台的攻击面正在快速扩大,传统的"边界防御"思维已经不足以应对。

威胁情报参考:已知入侵指标

表格

类型指标说明
域名api.deepseek.comDeepSeek API直接访问端点
域名code.newcli.comClaude Code与Codex代理服务
域名dashscope.aliyuncs.comQwen API直接访问端点
文件名fofaapi.py互联网资产枚举脚本
文件名langflowpoc.pyLangflow漏洞概念验证扫描器
文件名langflowtargets.txtLangflow扫描目标清单
文件路径/home/workerHTTP服务器启动目录(操作员主目录)
命令python3 -m http.server 8888暴露工作区的HTTP服务命令
仓库qassam-315/PAN-OS-User-ID-Buffer-Overflow-PoC克隆的公开漏洞研究仓库
特征字符串NSCAAACNetScaler内存中身份验证Cookie搜索特征

注:IP地址与域名已做脱敏处理,防止意外解析。如需在威胁情报平台中重新启用,请仅在受控环境(如MISP、VirusTotal或SIEM系统)内操作。


结语

Unit42的这份报告标志着网络安全攻防进入了一个新阶段。AI自主攻击链路在操作层面已被证明完全可行,即便本次自动化尝试未能造成完全入侵,其展现出的目标筛选精度、漏洞比对能力和自主决策逻辑,已经足以让防御者重新评估现有的安全架构。当攻击者开始用AI来"思考"下一个目标时,防御方也需要让安全系统具备同等级别的智能响应能力——这场军备竞赛,才刚刚拉开序幕。

http://www.jsqmd.com/news/1309247/

相关文章:

  • PL-2303芯片Windows 10驱动终极解决方案:3步搞定停产硬件兼容性
  • C:小球自由落体运动
  • 【Bug已解决】[Bug]: Isssue when using torch.compile 解决方案
  • 西门子200smart模拟量滤波防抖PLC程序132(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_
  • agents-deep-research架构揭秘:知识缺口智能体与工具选择器如何协同工作
  • 【单片机毕设案例分享】基于单片机的多参数室内环境自动调控硬件设计 基于 STC89C52 的室内环境声光预警控制系统实现(017801)
  • 健身房器械联动智慧收银系统源码开发技术公司
  • RBTray:拯救Windows桌面混乱的终极托盘管理方案
  • 【基于NE555的交通灯控制器灯】2025-6-6
  • 大数据治理工程师(高级)值不值得考?初/中/高三级红黑榜一次性说清
  • InfoSpider终极指南:一站式拿回你的个人数据
  • 基于plc的物料分拣12(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_
  • 廊坊防水补漏推荐(2026【8月新更】):卫生间 厨房 阳台补漏全攻略 - 生活动态圈
  • 【Bug已解决】[Feature] Save model-only feature in `save_state` 解决方案
  • 如何快速提升游戏效率:智能辅助工具的完整指南
  • NBTExplorer终极指南:3步轻松掌握《我的世界》数据编辑神器
  • 皮尔逊相关系数:p值与置信区分的统计推断与Python实战
  • 计算机网络期末高效复习指南:四步刷题法与核心知识点精讲
  • Spongy Castle性能优化:如何在低端Android设备上实现高效加密运算
  • 2026 年更新:高唐优秀的怎么精准获客优质厂家格局重塑与选型新思路,老销售藏了3年的获客绝招,居然没人知道怎么用它快速挖到高意向客户?-抖成豆包推广 - 鉴选官
  • 投资金条上海回收实测案例:带全套单据可溢价,计价规则详解 - 日常比对手册
  • 运算放大器从入门到硬件落地全解(全套连载大纲 + 首期正文完整内容)第一篇
  • 域名长效代理IP:构建稳定网络连接的基石
  • 服务质量信用证书如何办理?线上办理教程 - 跑政通
  • 纸袋封口热封胶适合手工封口吗?
  • FreeRTOS(7):时间片管理函数
  • LaserGRBL:当激光雕刻遇到开源智慧,你的创意如何被完美实现?
  • 如何快速免费破解加密压缩包密码:终极指南与实战技巧
  • 如何用GitHub MCP Server让AI助手成为你的GitHub管家
  • XSS攻击常见防御函数及其绕过手段