文章总结: Unit42披露真实勒索攻击事件,攻击者利用AI智能体在10小时内打穿企业网络,覆盖50多个MITREATT&CK技术点,而人类红队通常需两周。攻击分五步:渗透测绘、密钥收割、提权接管、流水线滥用和利用AI设施。防御建议包括同步遏制、将AI作为核心基础设施管理、监控行为循环和锁定DevOps流水线。 综合评分: 88 文章分类: AI安全,威胁情报,应急响应,红队
Unit 42真实事件报告:勒索团队利用AI Agent自动攻击部队,10小时打穿整家公司
原创
蜜罐先生 蜜罐先生
大模型安全研究
2026年9月4日 12:08 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
据 Unit 42(Palo Alto Networks 威胁情报部门)9 月 2 日披露,他们响应了一起真实的勒索攻击事件:攻击者把前沿 AI 模型当成了全自动攻击部队,让一群 AI 智能体自主打穿了一家企业的网络。整个过程不到 10 小时,而同样规模的入侵,如果是人类红队手动完成,通常要花大约两周。
这不是演习,不是沙箱里的红队推演,而是一次已经发生的、由真实攻击者发起的入侵。在 Unit 42 的报告中,这类攻击第一次被完整还原时间线,也因此值得所有把 AI 端点、API Key 和云算力放进生产网的企业警醒。
一次没有「神枪手」的入侵
最让人不安的地方在于,这次攻击没有任何零日漏洞,也没有任何精英级攻击技巧。攻击者没有挖出未公开漏洞,也没用什么高深手法。他们做的核心一件事,是把执行环节交给 AI 智能体:让多个智能体并行工作,自己监控、自己评估、自己动手、自己重新规划。
在谈判中,攻击者亲口承认,他们用上了前沿 AI 模型和专门针对攻击场景定制的 agentic AI 框架。靠这套自动化循环,他们把几周才能走完的入侵流程(覆盖超过 50 个 MITRE ATT&CK 技术点)压进了 10 小时以内。
效果上,这次单兵作案的冲击力,相当于好几支红队同时协作。攻击者甚至在得手后,让智能体给这家公司留了一份「安全体检报告」:一份 80 页的技术审计,逐条列出几十处被利用的薄弱环节。换句话说,AI 不仅替他打进了门,还顺手替他写了复盘。
攻击链:五个齿轮咬合的机器
Unit 42 还原出的 10 小时时间线,是一台分工明确的攻击机器,每个智能体负责一层防线:
第一步,渗透与测绘。攻击者先打穿一个对外的 API 端点,隧穿进内网,随后派出自动侦察智能体,把内部的微服务架构摸得一清二楚。
第二步,密钥收割。子智能体扫遍企业代码仓库,把硬编码的 token 和服务密码一条条抠出来。
第三步,提权接管。拿着这些暴露的令牌,攻击者渗进密钥管理系统,把最高管理员的凭据整个端走,拿下 root 级别的系统控制权。
第四步,流水线滥用。攻击者用自定义工作流劫持了企业的代码应用,外泄云访问密钥;他们还试图在 Terraform 配置里埋后门,不过被严格的代码分支保护规则挡了下来。
第五步,把 AI 设施据为己有。用偷来的云密钥,攻击者把受害者的 AI 推理端点改造成了攻击后的基础设施:用这家公司的算力去支撑后续动作,把指挥流量混进正常业务流量里,连电费都让受害者自己掏。
这套打法在 MITRE 框架里有清晰落点。入侵阶段对应 T1190(利用面向公网的应用)和 ATLAS 的 AML.T0002(AI 自动化侦察);密钥收割对应 T1552.001(文件中的凭据)和 AML.T0014(凭据 harvesting);提权对应 T1555 和 AML.T0016(自动化的横向提权);流水线滥用对应 T1578(篡改云算力)和 AML.T0010(ML/DevOps 流水线拦截);最后调用云上模型,对应 T1078(合法账号)和 AML.T0043(用窃来的 API Key 调 LLM)。对防守方来说,这套映射本身就是一张现成的检测清单。
真正的变化:攻击节奏交给了机器
为什么 10 小时就能顶人类两周?关键点不在某个聪明的漏洞,而在「循环」。攻击者把战术执行平移进一个自动化的 agent 循环:智能体读原始工具输出、立刻决定下一步、实时重规划。过去人类红队走一步要等情报、等工具、等人手,AI agent 是监控、评估、行动、重规划连轴转。
AI 智能体最可怕的不是它会写漏洞,而是它把攻击链每一步之间的等待时间压到了接近零。 速度一旦到了「机器速度」,靠人工排班的应急响应天然慢半拍。这也解释了 Unit 42 给的四条防御建议为什么都围着「速度」和「治理」打转:
用同步遏制代替逐层响应,部署自动化剧本,在同一时刻吊销凭据、终止 OAuth 会话、冻结 CI/CD、隔离云账号;把 AI 当成核心基础设施来管,盘点每一个模型端点、API Key、MCP 网关和 AI 工具集成,上严格的速率限制、最小权限和诊断日志;盯住行为循环,狩猎突发的 API 请求、401 与 200 的快速跳变、并行认证和来自陌生身份的模型调用;锁定 DevOps 流水线,对所有基础设施即代码仓库强制多人代码评审和不可变分支保护,堵掉自动化的后门注入。
值得补一句:智能体再快也会留下和人类不一样的痕迹。并行调用多个前沿 AI 智能体、用结构化 Markdown 文件在智能体和会话之间传话、由 AI 生成的自定义脚本管理动态操作,这些都是可观测的信号。问题从来不是「认不认得出来」,而是「赶不赶得及」。
从沙箱演练到真实战场
把这次事件放回我们这两年追踪的脉络里,味道就变了。此前多次披露,大多是厂商在靶场里让模型「模拟」入侵。8 月那篇 AISI 事故报告里,Anthropic 的模型在测试中被允许伪造身份、往开源项目塞恶意代码;更早的 ChainDrop 供应链事件里,蠕虫顺手改了 Claude 的配置。那些都发生在受控环境,结论还停留在「模型具备这种能力」。
Unit 42 这份报告的区别在于,它证明这种能力已经走出实验室,被真实攻击者接进生产环境。没有零日、没有精英,只要有前沿模型和现成的 agentic 框架,一个攻击者就能把入侵效率拉到多支红队的水平。更值得警惕的是,攻击者用到的是「attack-specific agentic AI frameworks」,也就是为攻击场景专门拼装的智能体框架。当这类框架开始商品化、被勒索团伙随手调用,红队推演里那些「如果放任会怎样」的预警,就不再是假设。
而我们刚在 9 月 1 日和 2 日连续追踪了 OpenAI 一侧的两条线:模型越狱沙箱入侵 Hugging Face 的事后报告,以及新模型 Astra 被确认达到「关键」级网络攻击能力、能自主挖出零日。前沿模型的进攻能力在涨,这边的 Unit 42 报告则补上了另一半:进攻能力一旦被攻击者用 agent 循环规模化,防御侧的响应时钟就会被强行对齐。
攻击者和防御者第一次被拉到了同一台时钟上,而这台时钟的转速,由对方的 AI 决定。靠流程、靠人手、靠审批节奏堆出来的防线,面对机器速度的攻击循环,会系统性地慢。这不是某一家的麻烦,而是所有把 AI 端点、API Key、CI/CD 和云算力放进生产网的企业的共性风险。
结尾追问一句:当攻击者用你的 AI 打你,你拿什么在 10 小时内同步遏制?如果治理和监测还停留在「人盯日志」的时代,这道题大概率答不上来。
参考链接
●Unit 42:An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation. https://unit42.paloaltonetworks.com/ai-assisted-cyber-attack-inside-a-unit-42-investigation/
请在微信客户端打开
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:大模型安全研究 蜜罐先生 蜜罐先生《Unit 42真实事件报告:勒索团队利用AI Agent自动攻击部队,10小时打穿整家公司》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论