文章总结: Hunt.io报告披露一场由中文使用者操作的跨境攻击活动,攻击者利用SecFlow编排框架将Claude、Qwen和DeepSeek等模型配置为可切换工作单元,用于侦察、信息整理和任务衔接,目标覆盖亚洲6国近12个行业。报告重点分析了一个教育类AI平台管理面与数据层被未认证访问的案例,攻击者获取了应用配置、下游凭据和104段真实对话数据,其中92条消息含学生结构化信息。文章指出AI安全边界已扩展至管理后台、应用密钥、编排工作流和对话留存等新攻击面,并给出五项检查建议:排查管理面暴露、密钥按生产账号管理、保护对话日志、缩小智能体权限、用异常关联监控攻击链。 综合评分: 85 文章分类: AI安全,应急响应,安全建设,数据安全,应用安全
Claude、Qwen、DeepSeek 被接进攻击流水线:一次 AI 平台管理面失守的复盘
原创
tcode tcode
字节脉搏实验室
2026年9月9日 10:41 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多团队还在讨论“能不能把 AI 接进业务”,攻击者已经在研究另一件事:怎样把多个模型接进同一条攻击工作流。
9 月 8 日,互联网暴露面研究机构 Hunt.io 发布报告称,其从 5 个暴露目录中还原出一场由中文使用者操作的跨境攻击活动。报告称,操作者借助名为 SecFlow 的编排框架,把 Claude、Qwen 与 DeepSeek 等模型配置成可切换的工作单元,用于侦察、整理目标信息、生成证据和任务衔接;目标覆盖亚洲 6 个国家和接近 12 个行业。
对国内团队来说,最值得停下来看的不是“攻击者用了哪一个模型”,而是报告中一处与 AI 平台直接相关的案例:一个教育类 AI 平台的管理与数据层被未认证访问,攻击者取得了应用配置、下游凭据和真实对话数据。
这意味着,AI 安全的边界已经不只是提示词泄露、模型幻觉或员工是否使用外部工具。管理后台、应用密钥、编排工作流、插件连接器和对话留存,正在共同组成一套新的高价值攻击面。
不是“AI 自动攻击”,而是攻击团队有了流水线
先厘清一个容易被标题带偏的事实:这份报告没有证明 Claude、Qwen 或 DeepSeek 自主发起攻击,也不意味着任何使用这些模型的企业都有同等风险。研究人员描述的是,操作者把商业模型作为工作流里的组件,通过 SecFlow 将短目标拆成任务,并把工具权限、目标配置、共享文件和代理链路交给不同工作单元。
用更直白的话说,过去一次攻击往往像一个人开着很多窗口:查资产、看报错、整理信息、写脚本、记录结果。现在,操作者可以让不同任务并行推进,再把前一环的发现自动交给后一环。模型在这里承担的是组织、归纳、衔接和辅助决策的角色;真正造成入侵的,仍是暴露服务、未修补应用、泄露凭据、传统脚本和后门工具。
但“只是辅助”并不代表风险小。报告称,研究人员通过共享的 SOCKS 代理线索关联到 5 个工作空间,在其中发现了共用的 SecFlow 与其他工具痕迹、重复账号以及后续载荷关联。它们覆盖的角色包括 AI 编排主机、Java/CAS 测试空间、恶意 MySQL 兼容服务、Shellshock 与凭据测试节点,以及载荷分发存储。
攻击门槛未必因为模型而消失,但攻击的并行度、上下文复用率和覆盖面可能明显提高。安全团队过去习惯按单一告警、单一 IP 或单一漏洞排查,面对这种任务化协同,检测重点也需要从“某个命令是否恶意”扩展到“多个弱信号是否正在拼成一条链”。
最危险的一段:AI 平台的控制面和数据面同时暴露
报告披露的教育 AI 平台案例,给业务团队上了一课。研究人员称,该平台一个未认证后端接口返回了 23 个智能体配置、14 个已填充的密钥字段、内部服务地址,以及 104 段完整 AI 对话记录,其中包括用户提示词、模型回复和执行元数据。
随后,报告所述操作者使用泄露的 Dify 应用密钥等凭据访问生产 API。保留的记录中有 169 段对话、339 条消息或查询,内容涉及选题、学习伙伴、求职推荐和简历助手;其中 92 条消息含有两名学生的姓名、学号、院系、年级、专业和导师等结构化信息。
这里的关键,不是又多了一起“数据泄露”,而是同一个管理面同时暴露了三种能力:
第一,**看见系统怎么运行**。智能体配置、内部地址和工具调用元数据,会让攻击者更容易理解应用架构和依赖关系。
第二,**拿到可以再次使用的通行证**。应用密钥、平台密钥和下游服务凭据一旦落地,风险不会停在最初的接口上,而可能延伸到模型调用、文件服务、插件和其他业务系统。
第三,**影响系统将来怎么运行**。报告称,该未认证后台接受了新增智能体配置的请求并返回成功。研究人员谨慎指出,他们没有证据证明配置已持久化,也没有证据证明外部 URL 被实际访问,因此不能将其写成服务器接管或已证实 SSRF、远程代码执行;但未认证配置写入本身,已经构成了 AI 应用完整性风险。
很多企业的 AI 项目把重点放在模型网关和聊天页面,却把真正能改配置、调工具、读对话、拿密钥的管理服务留在了“内网默认安全”的假设里。这起事件说明,AI 应用的后台不是普通运维页面,而是新的控制平面。
更值得警惕的,是错误也会被放大
这份报告还有一个容易被忽略的反面细节:AI 编排并不只会放大效率,也会放大错误。Hunt.io 写道,一项缺乏支持的 Shiro 判断在共享上下文中持续存在,并推动了后续本不该发生的 GLUTTON 任务。
这对防守方同样有启发。面对“AI 驱动攻击”叙事,既不能轻视自动化带来的规模化,也不能把每个模型输出当作可靠情报。无论在红队、蓝队还是业务系统中,模型生成的结论一旦进入自动化流程,都需要有证据等级、人工确认和可回滚机制。
企业如果把智能体接入工单、云资源、代码仓库、知识库或生产 API,尤其要问清楚三件事:它能看到什么,它能调用什么,它的每一步能否被追溯和撤销。
AI 项目今天该查什么
这不是一份“立刻停用 AI”的清单。真正需要做的是把 AI 平台按高权限业务系统来治理。可以按下面顺序检查:
**1. 先找管理面,不只找聊天入口。** 盘点 Dify、Coze、工作流引擎、模型网关、智能体后台和自建 API 的管理接口。确认它们不暴露在公网;确有远程管理需求时,至少接入统一身份认证、MFA、可信来源限制和审计。要特别排查“开发环境临时开放、生产环境沿用默认路由、反向代理漏配鉴权”这三类情况。
**2. 把应用密钥当成生产账号管理。** 审计应用 API Key、模型提供商密钥、插件令牌、数据库连接串、对象存储凭据和第三方 OAuth 凭据。密钥不能只出现在环境变量里就算安全:配置导出、错误日志、会话快照、前端包、备份文件和可下载的工作流定义都要纳入检查。发现可能外泄时,先轮换、再追溯调用记录,不要只删除页面上的一行配置。
**3. 单独保护对话与执行日志。** 用户提示词、模型输出和工具调用记录,往往同时含有个人信息、业务材料和内部路径。对话留存应有明确的最短保存周期、访问角色和导出审批;日志页面不能因为“方便排障”而绕过鉴权。
**4. 缩小智能体的动作半径。** 给每个智能体配置最小权限。模型可以读知识库,不等于可以改知识库;可以查询业务数据,不等于可以上传文件、调用任意 URL 或创建新的连接器。高风险工具调用应有审批、域名或接口白名单、速率限制和完整审计记录。
**5. 用异常关联而不是孤立告警看问题。** 重点监控未认证配置读取或写入、短时间内的大量应用密钥校验、来自异常出口的模型调用、对话批量导出、智能体配置突然新增或修改、工具调用目标异常等事件。单条记录可能看起来像开发调试,串联起来才可能是入侵前兆。
信息边界:能确认什么,不能确认什么
本文基于 Hunt.io 于 9 月 8 日发布的研究报告。该机构称已向相关辖区的国家 CERT 进行 TLP:AMBER 披露,并在 9 月 3 日后公开报告。事件中的操作者被报告描述为“中文使用者”,这不是国家或组织归因,本文不据此延伸身份判断。
报告将该活动与其 7 月披露的另一场活动区分为不同基础设施、不同工具和不同目标的独立事件。文中涉及的目标范围、工作空间关联、受影响数据和攻击行为均来自该研究机构的取证与分析,尚未见受影响组织逐项公开确认。对于教育 AI 平台,报告明确区分了已证实的管理与数据层受影响,与尚未证实的服务器接管、SSRF 和后端代码执行。
结语
这起事件最该被记住的,不是“攻击者用过 Claude、Qwen 和 DeepSeek”,而是 AI 已经把企业最敏感的几类资产放到了同一张图上:对话数据、业务知识、应用密钥、工具权限和自动化工作流。
模型本身不是入侵入口;未经保护的管理面、可复用的凭据和没有边界的工具权限,才是。AI 项目越快上线,越应该把后台当作生产控制系统来做身份、权限、审计和密钥治理。
热点来源
来源:Hunt.io,《Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia》,2026-09-08。支持事实:5 个暴露工作空间的关联、SecFlow 编排、Claude/Qwen/DeepSeek 配置、目标范围、教育 AI 平台案例、研究结论与信息边界。链接:https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
来源:Hunt.io,披露说明,见上述原文。支持事实:已向相关国家 CERT 做 TLP:AMBER 披露、公开时间安排。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《Claude、Qwen、DeepSeek 被接进攻击流水线:一次 AI 平台管理面失守的复盘》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论