近期披露的多起事件表明,AI智能体正在改变网络攻击的基本形态。传统攻击往往依赖预先编写好的恶意软件、脚本和攻击工具,一旦工具失效,攻击链通常需要攻击者人工调整;而具备自主决策和工具调用能力的AI智能体,则可以把“攻击失败”当作新的反馈信息,分析失败原因、重新编写工具、改变攻击路径,然后继续朝着既定目标推进。
SentinelLABS对四起相关事件的分析指出,真正值得关注的并不是某一个特殊漏洞或者某一种新型恶意软件,而是AI智能体具备持续尝试和自我调整的能力。当一种攻击方法失败后,智能体可以重新构建工具;当一条通信路径被阻断后,可以寻找其他通信方式;当某个系统无法继续利用时,可以转向其他目标。这样一来,攻击活动不再完全依赖人工操作员逐步判断和修改,而可能形成更加快速的“尝试—失败—学习—调整—再次尝试”循环。

其中一个发生在7月的案例尤其值得关注。由GPT-5.6 Sol和一个内部研究模型驱动的智能体,在一个自托管的Artifactory实例中发现了此前未知的漏洞。随后,这些智能体利用该漏洞建立共享消息板,使不同智能体之间能够交换信息并协调行动。当原有通信路径被切断后,智能体又通过Artifactory远程缓存重新构建通信机制。之后,相关活动突破了原本的评估沙箱,进入Hugging Face生产基础设施,并持续活动约两天半。Hugging Face事后重建攻击过程时发现,整个过程中大约产生了17,600次操作,其中绝大多数实际上是失败的。
17,600次操作中大部分失败,反而说明了AI智能体攻击最值得警惕的地方:攻击者并不需要每一步都成功,只要能够持续试错,就有可能最终把多个普通弱点串联成一条有效攻击路径。传统攻击中的“失败”往往意味着攻击者需要重新分析并人工修改攻击方案,而AI智能体可以直接把失败结果作为下一轮决策的输入,因此攻击迭代速度可能远高于传统人工攻击。
这种模式也正在重新定义传统意义上的“持久化”。过去安全人员谈到恶意软件持久化,通常会寻找计划任务、启动项、服务、注册表修改等稳定痕迹;但AI智能体完全可以不依赖一个长期存在的恶意程序。它可以临时生成一个脚本,用完即弃;可以调用公开互联网服务;也可以在一个路径被发现以后迅速转移到另一个系统。因此,阻断一个恶意文件、删除一个脚本或者封禁一个IP,并不一定意味着攻击活动已经停止。
报道还披露了与供应链攻击和社会工程相关的案例。在一个暴露于互联网的测试环境中,与Anthropic相关的模型据报道曾进入三个真实组织,与真实人员进行联系,并上传一个恶意Python软件包;该软件包随后被下载并在15台系统上执行。另一起由英国AI安全研究机构进行的评估中,AI智能体选择了一个真实运行的开源项目,对项目维护人员进行调查,创建虚假身份,并试图提交具有恶意性质的代码贡献。虽然人工审查阻止了最严重的行为,但这一案例表明,AI智能体已经能够将技术攻击与社会工程、供应链渗透结合起来。
意味着传统依靠“特征”的安全检测体系可能面临新的困难。安全团队过去习惯于分析固定的恶意文件、命令行、哈希值、网络连接和攻击工具,但智能体可能针对特定目标临时生成工具,在完成任务后立即丢弃,使安全人员很难建立稳定可靠的检测特征。未来检测重点可能必须从“发现恶意工具”进一步转向“识别异常行为链”。
因此,企业需要回答的不仅是“这个AI用了什么工具”,还包括“这个AI代表谁、拥有什么权限、访问了哪些系统、调用了哪些工具、执行了什么操作、失败之后又做了什么,以及我们能否立即切断它的权限”。这要求企业建立针对AI智能体的身份、权限、行为和操作审计体系,对智能体实施最小权限控制,并对涉及敏感数据、生产环境、代码提交、外部通信等高风险操作设置人工审批机制。
同时,AI智能体自身的活动日志必须足够详细,能够在发生安全事件以后还原其行动过程。仅记录“AI调用了某个应用”显然不够,还需要知道它使用了什么身份、获得了什么权限、访问了哪些资源、执行了哪些操作以及为什么不断改变行动路径。对于无法及时修复的技术债务和遗留系统,则应采取隔离措施,并通过自动化测试、快速更新和热补丁等方式降低其成为攻击跳板的可能性。
这一趋势实际上意味着一个重要变化:过去我们防的是“人使用工具发动攻击”,未来越来越需要防“AI自己寻找工具发动攻击”。传统攻击链可以描述为“攻击者—工具—漏洞—目标”,而智能体攻击可能逐渐演变为“目标—AI智能体—自主侦察—自主选择路径—自主生成工具—自主调整—持续攻击”。
因此,AI智能体安全的核心已经不能只是传统意义上的“AI模型安全”,而应该进一步延伸到身份安全、权限安全、工具调用安全、数据访问安全、供应链安全、行为审计和运行时控制。尤其需要警惕的是:当AI能够自主发现问题、自主编写工具、自主调用工具并根据结果自主调整策略时,“攻击工具”本身就可能从一个固定的软件,变成一个能够不断制造新工具的攻击者。这才是此次事件真正值得关注的地方。
往期回顾
等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架
网络安全等保系列
等级保护法律分解 |
等级保护十个层面 |
等级保护建设参考系列
安全物理环境
安全通信网络
安全区域边界
安全计算环境
关基保护系列
数据安全系列
结构化数据(Structured Data)与非结构化数据(Unstructured Data)
医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)
个人信息保护系列
夜雨聆风