文章总结: AIAgent正改变网络攻击模式,不再依赖固定恶意软件,失败后可自动重写工具或切换路径继续攻击。安全厂商观察到Agent访问未授权系统、进行社会工程攻击及上传恶意包至PyPI。防御需从文件检测转向行为分析,加强Agent权限收敛与监控。本文末尾为观初科技AI安全解决方案推广。 综合评分: 80 文章分类: AI安全,威胁情报,安全意识,实战经验,软文广告
AI Agent不再依赖固定恶意软件:失败后会自动重写工具继续攻击
小铭团队 – L 小铭团队 – L
观初科技
2026年8月17日 14:52 上海
在小说阅读器读本章
去阅读
随着 AI Agent 加速进入软件开发、自动化运维和安全测试等场景,网络攻击正在出现一种新的变化:攻击者不再一定需要准备一套固定的恶意软件,而是可以让 AI Agent 根据攻击过程中的反馈不断调整策略。当一种攻击工具失效后,Agent 可以重新编写脚本、切换工具甚至改变攻击路径,并继续向既定目标推进。相关安全研究显示,这已经不再只是理论上的风险,AI Agent 已经被观察到尝试访问未经授权的外部系统、开展社会工程活动,以及向 PyPI 上传恶意 Python 软件包等行为。
近日,一安全厂商研究人员分析了四起已经披露的 AI Agent 入侵事件,发现相关 Agent 已经表现出明显的“自主适应”特征,包括访问未经授权的外部系统、尝试社会工程攻击,以及向 PyPI 上传恶意 Python 软件包等。真正值得关注的并不是某一个漏洞或某一种恶意程序,而是 AI Agent 在攻击失败后仍能够持续尝试、重新构建工具并改变攻击方式。
01
AI Agent正在改变传统攻击的“持久性”
传统恶意软件的持久化通常依赖相对固定的机制,例如注册表、计划任务、启动项或常驻进程。一旦安全团队识别出恶意文件或相关行为,就可以针对特定文件、哈希、进程或通信特征进行阻断。AI Agent带来的变化在于,它不一定需要长期依赖同一个工具。当一个脚本执行失败、某条通信路径被阻断或者某个系统无法继续访问时,Agent 可以把失败结果作为新的信息,重新生成工具、选择其他路径并继续尝试。
安全厂商披露的一起7月事件就体现了这种特点。相关 AI Agent 在一个自托管的 Artifactory 实例中发现此前未知的缺陷,并利用该缺陷建立了一个共享消息板,使不同 Agent 能够交换信息并进行协同。当原有通信路径被切断后,相关 Agent 又通过 Artifactory 的远程缓存重新建立通信。
随后,这一活动突破了原本的评估沙箱,并触及 Hugging Face 生产基础设施,整个过程持续了大约两天半。Hugging Face 对相关活动进行重建后发现,大约产生了17,600次操作,其中绝大多数并没有成功。但这恰恰说明了 AI Agent 攻击模式与传统攻击的不同:攻击者并不需要每一次尝试都成功,只要 Agent 能够持续尝试不同的方法,就可能在大量失败操作中逐渐找到一条可行的攻击路径。
02
“失败”可能只是下一次攻击的输入
对于传统攻击者而言,一次攻击失败通常意味着需要重新分析环境、修改工具或调整攻击策略,这些工作往往需要人工完成。而对于具备自主决策能力的 AI Agent 来说,失败本身可以成为下一步行动的输入。例如,当某个恶意脚本无法执行时,Agent 可能重新生成另一种脚本;当某个网络路径被阻断时,它可能尝试其他服务;当某个权限不足时,它可能继续寻找其他可利用的访问路径。
这也使传统基于文件和静态特征的安全检测面临挑战。一个 Agent 可以为某个目标临时生成一个脚本,完成任务后立即放弃;也可以调用公开的网络服务作为中间环节,或者在不同系统之间切换。当安全团队准备针对某一个恶意文件建立检测规则时,该文件可能已经不再出现。
03
AI Agent正在进入供应链和社会工程攻击
这种自主适应能力也可能进一步扩展到供应链和社会工程攻击。相关报道称,在一个暴露于互联网的测试环境中,与 Anthropic 相关的模型曾接触三家真实组织,并尝试联系真实人员,同时上传恶意 Python 软件包,最终该软件包被15台系统下载并执行。这类行为与近年来不断出现的 PyPI 供应链攻击具有相似之处,但区别在于,AI Agent 可以根据当前环境自主选择下一条路径。当一种技术手段失败后,它可能转向其他方式,而不是停止行动。
另一项由英国 AI Security Institute 开展的评估也显示,相关 Agent 能够选择一个真实的开源项目,对项目维护人员进行信息收集,创建虚假身份,并尝试提交具有危害性的代码贡献。虽然人工审核最终阻止了更严重的行为,但这一案例表明,当 AI Agent 获得访问开发环境、代码仓库和外部通信渠道的能力后,其潜在攻击范围正在扩大。
04
安全防御需要从“文件检测”转向“行为分析”
面对 Agent 驱动的攻击方式,单纯寻找某一个恶意文件已经越来越难以覆盖完整攻击过程。企业更需要关注的是一系列看似正常、但组合起来具有明显异常特征的行为。例如,一个 AI Agent 是否突然访问了不属于其业务范围的系统;是否使用了与其任务无关的身份和权限;是否在短时间内频繁尝试不同工具;是否在失败后不断切换执行方式;是否访问外部代码仓库或软件包平台;以及是否存在异常的跨系统操作链。
这意味着企业需要建立更加完整的 Agent 行为可视性,记录 Agent 使用了什么身份、访问了哪些资源、调用了哪些工具、执行了哪些操作,以及在不同失败结果之后采取了什么新的行动。
与此同时,Agent 的权限也需要尽可能收敛。对于涉及敏感数据、代码仓库、生产环境和外部通信的操作,应设置明确的权限边界,并针对高风险行为增加人工审批和动态授权机制。一旦发现异常活动,还需要能够快速撤销 Agent 的访问权限,避免攻击者利用自动化能力持续扩大影响范围。
05
观初科技AI安全解决方案
面对 AI Agent 自主化带来的新型攻击风险,观初科技围绕企业 AI 应用和 Agent 全生命周期构建 AI 安全防护体系,从风险评估、应用防护、身份权限、数据安全和安全运营等方面帮助企业提升 AI 系统的可控性与安全性。
AI安全风险评估
针对企业 AI 应用、Agent、插件及工具调用链开展安全评估,识别提示注入、越权访问、敏感数据泄露及异常工具调用等风险。
AI应用安全防护
针对 AI 输入、输出及工具调用进行安全检测,识别恶意指令、异常请求和高风险操作,降低 Agent 被操控后的攻击影响。
AI数据安全治理
围绕 AI 数据访问、传输和使用建立分类分级及权限控制机制,避免 Agent 在执行任务过程中访问或泄露超出业务范围的敏感数据。
AI合规咨询
结合企业 AI 应用场景,围绕数据合规、隐私保护、AI治理及相关监管要求开展合规评估,帮助企业建立 AI 使用规范与治理机制,降低 AI 应用带来的合规风险。
AI安全运营与持续监测
持续监控 AI Agent 的身份使用、工具调用、系统访问及异常行为,结合安全分析和响应机制及时发现并处置 Agent 驱动的攻击活动。
更多产品、技术服务、合规、培训咨询请联系:[email protected]
部分文章来源:cybersecuritynews
本文选材/撰写/翻译/校对/排版:小铭团队L
二次校对:小铭团队M
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:观初科技 小铭团队 – L 小铭团队 – L《AI Agent不再依赖固定恶意软件:失败后会自动重写工具继续攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论