全球首个针对台湾的自主‘端到端’AI攻击与中国黑客有关——最可怕的是,它完全开源

一家以色列安全公司披露,全球首次完全由开源AI代理自主完成的“端到端”网络攻击在台湾地区造成破坏,攻击持续四天,攻破85个政府账户并窃取2500余份人事资料。这次攻击没有使用零日漏洞,全靠开源模型组合与自动化漏洞链式利用。

一句话看懂:一家以色列安全公司披露,全球首次完全由开源AI代理自主完成的“端到端”网络攻击在台湾地区造成破坏,攻击持续四天,攻破85个政府账户并窃取2500余份人事资料。这次攻击没有使用零日漏洞,全靠开源模型组合与自动化漏洞链式利用。

事件核心:发生了什么

以色列AI网络安全公司Dream在2026年8月12日通过《金融时报》披露了这起攻击。攻击者利用Hermes和OpenClaw两个开源AI代理,配合多个开源模型组成攻击框架,对台湾地区的政府账户、人事系统、核安全机构以及至少7家能源企业发起入侵。

Dream在监控网络犯罪活动时发现了一个160MB、包含1395个文件的在线压缩包。分析显示,攻击者将入侵过程包装为“例行网络就绪测试”以绕过AI模型的护栏限制,让多个子代理并行搜索互联网上的新漏洞和入口。整个攻击历时四天,攻破了85个政府账户,窃取超过2500条人事记录。文件中的简体中文内容指向中国境内,而被窃取的数据则使用台湾地区通用的繁体中文书写。

安全专家指出,攻击实现的关键并非全新攻击技术,而是AI代理的“链条化”执行:先做密码喷洒,再获取新的单点登录会话,随后访问账户此前从未接触过的内部路由。打开系统入口的仍然是常见身份验证和API配置失误,比如暴露的开发端点、签名校验被禁用的认证接口,以及基于员工工号生成的弱密码。

目前公开信息显示,Dream未将攻击归因于任何特定黑客组织,仅表示已向“亚太地区”的某国政府发出警报。台湾数字事务部拒绝回应,大陆方面也未回复置评请求。台湾国家安全局此前报告称,2025年台湾平均每天遭受约250万次来自大陆的网络攻击。

为什么重要

这起事件是自主AI代理首次被完整应用于真实网络入侵的公开案例。过去两年,AI在网络攻击中的角色大多停留在辅助生成钓鱼邮件或编写恶意代码,而这次攻击中,多个AI子代理自主完成了侦查、入侵决策、路径排序和失败后策略调整,相当于把攻击者的“研判-执行-复盘”循环压缩到了机器速度。

更值得关注的是,整个攻击框架基于完全开源的工具链。这意味着攻击方法一旦公开,复制成本极低——任何有一定技术能力的团队都可以用开源模型自行组装类似系统,不需要大算力集群或闭源AI能力。AI安全和网络防御的对抗逻辑正在从“防工具”转向“防自主系统”。

对用户/开发者/创作者的影响

对开发者和企业安全团队而言,这次攻击提供了几个明确的检查方向:开发环境端点是否暴露在公网、API是否启用了完整的签名校验、身份认证令牌是否使用了默认或弱验证逻辑、员工密码是否与工号等公开信息关联。安全公司Black Duck的高级总监指出,整套攻击链条里没有任何一个环节是新技术,只是AI代理把这套流程自动化、并行化了。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对普通用户而言,影响模型没有变化但风险密度在上升:账户密码复用、权限过大、多系统使用同一认证来源,都会让AI代理更容易完成跨系统串联。AI生成的攻击日志与常规安全扫描的日志特征高度相似,传统基于单一请求的检测工具很难发现异常,安全团队需要把监控重心从“单点请求”转向“同一账户跨系统的后续动作序列”。

对AI开发者来说,另一个信号是开源模型的双重用途问题。用于构建防御工具的Agent框架(如Hermes、OpenClaw)可以被低成本改造成攻击系统,如何在开源生态中平衡可用性与滥用风险,正在成为比模型参数规模更现实的议题。

值得关注的后续

一是Dream是否会公布完整的攻击样本和防御检测特征。二是相关政府机构和企业是否会披露更详细的受影响范围,尤其是核安全机构和能源企业的具体系统损失。三是开源AI代理社区是否会针对这类攻击模式调整模型的安全对齐机制,例如在“授权测试”类提示词上增加更严格的行为边界。目前公开信息显示,这次攻击没有使用零日漏洞,但攻击框架和工具链已经开源——从“首次发现”到“大规模复现”的窗口期可能比想象中短得多。

来源:TechRadar

celebrityanime
celebrityanime
文章: 18281

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注