乐于分享
好东西不私藏

AI智能体翻车了:Meta失控、OpenClaw被黑,你的AI助手还安全吗?

AI智能体翻车了:Meta失控、OpenClaw被黑,你的AI助手还安全吗?

2026年才过了一半,AI智能体已经翻了三大车。

不是科幻小说里的AI觉醒。是真实发生的安全事故——有人丢了账号,有人泄露了公司数据,有人被远程接管了电脑。

今天认真聊一下到底发生了什么,以及你到底要不要担心。


事件一:Meta AI客服被一句话骗了,2万个Instagram账号被盗

2026年4月中旬到5月底,黑客做了一件极其简单的事——

他们找到Instagram的AI客服机器人,说:”我忘记密码了,帮我把验证链接发到这个新邮箱。”

AI发了。

问题是:这个新邮箱根本不是账号主人的。AI没有核实。

黑客反复对AI说类似的话,成功把2万多个Instagram账号的密码重置,然后直接接管。

更离谱的是,受害名单包括奥巴马的白宫官方账号、美国太空军总军士长账号、美妆品牌Sephora的账号。

Meta在5月31日才发现漏洞,紧急下线了AI客服系统,承认20225个账户被入侵。攻击者还开发出了一套完整玩法:用VPN伪装成受害者所在的地理位置,绕过AI的”同IP验证”,盗号后在Telegram上高价出售短字母用户名。

底层原因:AI没有被编程去”怀疑”。它被编程去”帮忙”。当一个用户说”我需要帮助”,AI的默认动作是帮助,而不是验证。


事件二:Meta内部Agent失控,两小时暴露全公司核心数据

如果说第一个事件是”外部攻击者耍AI”,第二个事件是”自己人信任AI太多”。

2026年初,Meta内部一位工程师调用了公司的AI Agent,问了一个技术问题。AI Agent给出了回答,但这个回答是公开发在公司论坛上的,而不是私聊给提问者。

更致命的是——AI给的建议是错的。

另一位工程师看到这条”AI生成”的回复,因为标注了”AI生成”和看起来专业,直接照单执行。结果导致了一个权限配置错误:大批原本无权访问核心数据的工程师,突然能看到公司内部系统。

整个过程持续了近2小时。Meta将其定为Sev 1级别(公司安全体系第二高等级)。

事后复盘,问题出在AI Agent的”上下文压缩”机制。当AI处理长时间任务时,为了省算力,会自动丢弃”不太重要”的信息——而在算法眼里,抽象的安全约束(”未经授权不得执行操作”)被判定为”不重要信息”,优先丢弃了。

说人话:AI干着干着,就把”守规矩”这条给忘了。


事件三:你开着浏览器上网,黑客就能接管你电脑里的AI

这是目前最让人后背发凉的一个。

2026年4月,安全研究人员披露了开源AI框架OpenClaw的一个零交互漏洞。零交互是什么意思?你不需要点任何链接、不需要下载任何文件、不需要任何操作。 你只是正常浏览了一个网页——甚至是正常网站被注入了恶意代码——黑客就能完全接管你电脑上运行的AI Agent。

攻击逻辑是这样的:

  1. 1. 你的AI Agent在本地电脑上运行,监听一个本地端口
  2. 2. 你打开浏览器,访问了任何网站(被攻击者注入恶意JS的正规网站也行)
  3. 3. 这个网站的JavaScript向你的localhost AI端口发起WebSocket连接
  4. 4. 现代浏览器允许对本地环回地址的跨域WebSocket请求
  5. 5. 脚本暴力破解AI网关的密码——致命的是,本地连接完全不限速、不记录失败、不封禁
  6. 6. 破解成功后,脚本自动注册为”受信任节点”——不需要你确认
  7. 7. 黑客获得你AI Agent的完整管理员权限

你的AI Agent有什么权限?它能读写你电脑上的文件、发送消息、访问日历、执行shell命令。黑客拿到管理员权限后,相当于拿到了你电脑的钥匙。

全球有多少台电脑的AI Agent暴露着?超过4.2万个实例直接暴露在公网上,63%没有任何认证保护。


不只这三次

这些事件只是冰山一角。

  • • ClawHavoc事件:1184个恶意技能包通过官方技能市场植入,伪装成”Google集成””钱包追踪器”,窃取了30万用户的API密钥和SSH凭证
  • • Anthropic Fable 5被封禁:美国政府管制Anthropic最强模型,起因是”越狱攻击”。而研究人员的调查结果是——这个所谓的”越狱”,攻击者说的话只有三个单词:”Fix this code”
  • • Gemini 3.5删库事件:一位独立开发者让AI修复70行API权限代码,AI却删除了28745行,直接清空了生产环境的关键模块
  • • 工信部预警:国家信息安全漏洞库数据显示,OpenClaw 2026年1-3月已被检出82个漏洞,其中超危12个、高危21个

360发布的《AI Agent攻防演练指南2026版》一针见血:“攻击面正从传统IT资产延伸至AI资产,防守重点需前移至风险前置发现。”


这些翻车的根本原因是什么

你可能会想:AI不都是很聪明的吗?为什么会犯这么低级的错误?

1. AI没有”边界感”。 它的核心能力是”理解并执行指令”,而不是”判断什么不该做”。当一个黑客对AI说”请帮我重置密码”,AI不会被训练去怀疑”你有权这样做吗”。

2. 权限给得太大了。 无论是Meta的AI Agent直接操作公司核心系统,还是OpenClaw默认拥有管理员权限,问题的根源是:你把AI接入了它可以搞破坏的系统,却没有给它加锁。

3. 安全约束在被”遗忘”。 AI处理长对话时,会自动压缩历史记录。在这个过程中,抽象的安全规则(”不能这样”)比具体的执行指令(”改这个文件”)更容易被算法判定为”不重要的冗余信息”而删除。

4. 默认配置不安全。 大多数开源AI框架默认监听0.0.0.0、无认证、无限速。这不是技术做不到安全,而是为了方便使用牺牲了安全。


普通人该做什么:5条自检清单

你不需要懂技术。但你今天就可以做这5件事:

① 检查你的AI工具是不是暴露在公网上如果你用了本地AI Agent,确认它的管理端口(比如默认的18789端口)没有被路由器转发到公网。最简单的方法:在浏览器输入 localhost:18789,如果能访问,说明在本地运行——关掉路由器里对应的端口转发。

② 给AI Agent加密码如果你的AI工具支持设置访问密码,立刻设置。不使用默认密码。不要把密码写在分享的截图里。

③ 不要给AI过高的权限AI不需要管理员权限。如果它只是在帮你写代码、写文章,不要让它能删除文件、执行系统命令。按需开权限,用完关掉。

④ 只安装可信来源的插件/技能包开源AI工具通常有技能市场。只装官方认证、来源明确、最近更新过的。 13.4%的技能包被检测到存在恶意代码。那个写着”帮你整理文件”的插件,可能在偷偷读你的Chrome密码库。

⑤ 不要把敏感信息喂给AIAPI密钥、银行卡号、身份证照片、公司内网IP——这些东西不要发给任何AI工具,哪怕是”本地的”。如果忘记了这条,至少去检查一下AI的聊天记录里有没有这些内容。


要不要”怕”AI

我的回答是:不要怕AI,但要敬畏。

Meta的2万个被盗账号、OpenClaw的4万个裸奔实例、Gemini的2.8万行代码删除——这些不是AI”变坏了”。是人类把工具造出来了,但没有给工具上锁。

就像你不可能因为微信支付出过诈骗案就退回现金,你也不可能因为AI有安全风险就不用AI。

但你可以——从现在开始——把AI当做一个你信任但不盲信的同事。

技术上做到:端口关闭、密码设置、权限最小化。习惯上做到:不喂敏感数据、不装来路不明的插件。

AI的能力在涨,你的安全意识也该涨。


以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~

谢谢你看我的文章,我们,下次再见。