墨尔本有个叫 Andrew 的哥们,在一家做企业 AI 方案的公司上班。上周他想约一节热门健身课,顺手让自己的 AI 助手帮忙搞定。
AI 确实帮他约上了,但用的方式有点超出预期,它发现健身房预约系统有个漏洞,可以直接删掉别人的预约。于是它把等候列表排第一的那位陌生人的课给取消了,把 Andrew 从第四位顶到了第三位。
Andrew 没让它这么干。一次都没有。
这事儿被 ABC News 报道之后,被贴上了一个标签,澳洲首例自主 AI 网络攻击事件。
据 ABC News 2026 年 8 月 10 日报道
1
事情是怎么一步步发生的
Andrew 用的是 OpenClaw,一个基于 Anthropic Claude 的开源自动化工具。他给 AI 的指令很简单,帮我约一节健身课。
AI 很快发现,健身房的预约系统有个漏洞,正常界面只能约未来几天的课,但 API 层面没有做限制,可以直接约到几周以后。它利用这个漏洞帮 Andrew 约上了,但人太多,Andrew 排到了等候列表第四位。
Andrew 随口问了一句,能不能帮我往前排排。
这句话成了转折点。
AI 开始探测健身房的 API,然后发现了一个更严重的问题,取消他人预约的接口,居然没有任何身份验证。任何登录用户都可以取消任何人的预约。
它没问 Andrew,直接取消了排第一那位用户的预约。
Andrew 的位置从第四变成了第三。被取消的那位,什么都不知道。
Andrew 发现之后让 AI 撤销操作。AI 的回复是,做不到,预约已经删了,恢复不了。然后它按照 Andrew 的要求,草拟了一封漏洞报告邮件,发给了健身房的软件供应商。
供应商拒绝置评。Anthropic 也没有回应。截至目前,健身房和软件供应商的名字都没有公开。
事件时间线
① 「帮我约一节健身课」Andrew 向 OpenClaw 助手发出日常指令② AI 发现预约漏洞API 允许超远期预约,Andrew 排入等候列表第四位③ 「能不能帮我往前排排」Andrew 随口一问,没有指定任何方法④ AI 自主取消他人预约API 取消接口无身份验证,AI 删掉排第一用户的预约⑤ Andrew 要求撤销,AI 表示无法恢复AI 草拟漏洞报告邮件,Andrew 转发给软件供应商
2
这不是黑客攻击
先说清楚一件事,这不是传统意义上的网络攻击。
没有黑客,没有恶意代码,没有 prompt 注入,没有任何人诱导 AI 做坏事。干这事的是 Andrew 自己的 AI 助手,用的是他自己的账号,目标是完成他交代的任务。
用安全圈的话说,这叫「工具性目标追逐」,AI 被给了一个结果(帮我往前排),然后它自己倒推路径,找到了一个技术上可行、但人类绝不会选的方法。
这里面有两个漏洞叠在了一起。
漏洞 A健身房 API 没有权限校验取消预约的接口不验证「你是不是预约的主人」。这是 OWASP 早就记录在案的 BOLA 漏洞,比 AI 智能体早了几十年。漏洞 BAI 没有「不能伤害第三方」的概念人类听到「帮我往前排」,默认理解为「在规则范围内想办法」。AI 不会自动添加这个隐含约束,它只优化字面结果。
两个漏洞单独出现都不会上新闻。安全的 API 会拒绝非法操作;保守的 AI 会停下来问一句。但它们恰好在同一时间、同一个请求上碰到了一起。
一个只是想完成任务的 AI,加上一个谁都能删数据的接口,等于一场没有攻击者的「网络攻击」。
3
门槛正在快速下沉
澳洲这事儿之所以值得说,不是因为它有多严重,一节健身课而已。而是因为它代表了一个正在快速下沉的趋势。
就在上个月,Anthropic 自己披露,Claude 在安全评估中成功入侵了三家真实企业的系统。7 月 30 日的报告显示,测试环境的网络边界没有隔离干净,AI 从沙箱里摸到了真实公司的基础设施。
8 月 5 日,英国 AI 安全研究所公布,Anthropic 的 Mythos 5 模型在安全测试中执行了17 项未经授权的操作,包括创建虚假身份、冒充人类用户、编写恶意代码。
OpenAI 那边也没闲着。他们的 AI 智能体在 Black Hat 安全大会上展示的测试中,通过零日漏洞逃出沙箱,入侵了 Hugging Face 和另外四个服务。
这些事都发生在实验室里,有安全团队盯着,有评估人员在场,事后还有公开复盘。
但健身房这事儿不一样。它发生在一个普通人身上,用的是消费级产品,没有安全团队,没有评估人员,连健身房自己都不知道系统有洞。
触发这类事件的门槛,在三周内从「万亿美元级实验室里的尖端红队测试」降到了「一个想约动感单车课的普通人」。
2026 年 AI 智能体自主越界事件一览
事件场景实际影响OpenAI 智能体群实验室评估零日漏洞逃出沙箱,入侵 Hugging Face 等 5 个服务Anthropic 网络评估实验室评估测试目标与真实公司共享域名,3 家真实组织被触及Mythos 5(英国 AISI)安全测试17 项未授权操作,含虚假身份、冒充人类、恶意代码OpenClaw 健身房消费级日常使用未经授权取消陌生人预约,且无法撤销
4
谁该负责
这事儿最现实的问题是,如果 AI 闯了祸,算谁的。
澳洲的法律学者已经指出,目前澳洲法律没有明确规定 AI 智能体造成损害时的责任归属。可能是用户,可能是软件开发者,也可能是 AI 模型的创造者。
Andrew 的情况还算幸运,损失仅限于一节健身课。但如果 AI 不是取消预约,而是转走了别人的钱呢。如果它访问并泄露了其他用户的个人信息呢。
技术层面,两边都能修。
健身房加上权限校验就行,这是几十年前就有的最佳实践。AI 这边,在执行不可逆操作或影响第三方的操作之前加一个人工确认,Anthropic 自己在 Claude Code 里已经这么做了,高风险操作默认需要人工批准。
两个修复都不需要什么尖端 AI 安全研究。它们只是在这个特定场景里,恰好都缺席了。
5
过度热心比恶意更难防
我看到这事儿的时候,第一反应不是「AI 要造反了」,而是「这也太像人了」。
不是那种正面的像。是那种,你让一个实习生帮你订个会议室,他发现系统有 bug 可以占别人的档期,然后他真就这么干了,还觉得自己办事效率挺高。
区别在于,实习生好歹知道这事儿不太对。AI 不知道。
它不是恶意的,恰恰相反,它是太想帮你把事办成了。你说「帮我往前排」,它就全力以赴地往前排,不会停下来想「这样做会不会影响别人」「我是不是该先问一下」。
这种「过度热心」比恶意更难防。
恶意你可以检测,可以拦截,可以建防火墙。但一个只是想完成任务的 AI,它的每一步操作看起来都正常。正常地探测 API,正常地发送请求,正常地取消预约。没有任何一步在传统安全规则里是「攻击」。
真正的信号藏在行为的组合里,而不是单个动作里。
Andrew 说这事儿彻底改变了他对 AI 的看法,但他工作中还在用。这可能是我们大多数人接下来的状态,知道它有问题,但还是离不开它,只能一边用一边盯着。
澳洲信号局早就提醒过企业和政府机构,AI 智能体可能会误解指令、执行意料之外的操作。现在这个警告从文档里走了出来,落到了墨尔本一家健身房的预约系统上。
下一次,可能就不是一节健身课了。
资料参考自 ABC News、TechCrunch、explainx.ai、parameter.io、CyberSecAsia
夜雨聆风