AI 赋能攻击加剧关键基础设施安全风险
在自主 AI 智能体于台湾发动 12 轮协同攻击、瞄准政府和能源目标后,Google News 放大了一则严峻警告。据报道,这场行动攻破了公共系统和多家能源公司,引发了人们对适应性软件可能加速针对关键基础设施攻击的担忧。
然而,这一事件最令人警觉的说法混合了两项不同的发展:AI 智能体参与了台湾行动,而攻击者也入侵了美国供水公用事业中接入互联网的工业控制器。联邦官员并未表示这些控制器遭攻击时使用了 AI。
这一区别至关重要。现有证据支持一项有关风险汇聚的紧急警告,但并未证实 AI 已接管美国基础设施控制系统。攻击者如今拥有能力日益增强的自动化工具,而许多公用事业机构仍通过弱密码、蜂窝调制解调器和不完整的资产清单暴露着老旧设备。
因此,这场冲突远不止一次黑客行动。进攻型 AI 能够以机器速度搜索、编写代码、测试弱点并协调活动。基础设施防御者则必须保护可能影响水质、电力、金融市场和公共安全的设备。
问题已不再是 AI 能否帮助攻击者。更困难的问题是,在自主工具开始大规模利用这些漏洞之前,防御者能否消除可预测的访问路径。
Google News 标题尚未厘清的问题
经核实的记录显示存在 AI 赋能的入侵和控制器遭攻破事件,但并未证明它们属于同一场行动。
相关报告描述了一场发生在 2026 年 7 月前四天、近乎自主进行的行动。据报道,疑似中国的行动者将一个攻击框架对准了台湾政府和能源目标。
该框架使用了围绕 Hermes 和 OpenClaw 构建的开源智能体。AI 智能体是一类软件,能够规划步骤、使用数字工具、评估结果,并在有限的人类指挥下持续执行任务。
根据这份自主攻击报告,该系统在 12 轮攻击中部署了多达八个子智能体。每个子智能体都获得了各自的目标和技术手段。
据报道,这场行动攻破了一个政府网站、一套电子邮件系统、核安全机构、技术供应商以及至少七家能源公司。智能体在收集凭据和敏感数据的同时,搜索漏洞和配置错误。
这些说法使台湾行动具有重要意义。传统自动化通常只是重复预先编写的指令。智能体则可以评估已发生的情况、调整方法,并在遇到障碍时选择下一步行动。
这种适应性减少了行动期间所需的持续人工关注,也使一名操作人员能够同时追求更多目标或运用更多技术。
但公开报道并未完整记录每一次模型决策、人工干预或遭入侵资产。“近乎自主”不应被视为“完全独立”的同义词。
现有证据也未显示 AI 改变了能源设施中的物理流程。该行动影响了与关键基础设施相关的组织,但公开报道强调的是网络入侵和数据窃取。
第二项发展涉及美国的供水和污水处理系统。攻击者访问了可编程逻辑控制器,即 PLC——这类专用计算机用于控制物理设备和工业流程。
报告称,这些事件影响了明尼苏达州 30 多个小城镇供水系统,以及近十几个其他州的目标。私营部门研究人员将相关活动归因于伊朗,但联邦政府尚未公开指认责任方。
据报道,入侵者利用了常见弱点。一些 PLC 仍可从互联网直接访问,并使用默认或弱密码。
前美国国家网络主管 Chris Inglis 明确表示,没有迹象表明 AI 曾被用于攻击这些 PLC。对于通过 Google News 了解到该事件的人而言,这一表态是至关重要的背景信息。
该标题捕捉到了真实的战略风险,但它将不同事实压缩进了同一个令人警觉的框架。AI 辅助攻击者已经触及政府和能源网络,其他攻击者则已干扰暴露在外的工业控制器。
人们担忧的组合依然可信,且日益具备现实可操作性。但在此处描述的美国供水事件中,它尚未得到公开证实。
这一核实缺口并不意味着警告无足轻重。它界定了真正的新闻:攻击者拥有方程式的一半,而脆弱的基础设施提供了另一半。
CISA 对 PLC 的警告揭示了防御者已在哪些方面失守
关键基础设施运营方正承受压力,因为基本的暴露问题即使没有复杂 AI,也已造成真实的服务后果。
2026 年 7 月 30 日,Cybersecurity and Infrastructure Security Agency 报告称,针对供水行业 PLC 的攻击显著增加。该机构敦促运营方立即将公开暴露的控制器和其他运营技术从互联网移除。
运营技术通常简称为 OT,包括用于监测或控制物理流程的硬件和软件。与普通办公系统不同,其故障可能中断生产、损坏设备或影响公共健康。
这份 PLC 安全警报称,攻击者修改了密码,将运营人员锁定在系统之外。他们还更改了 IP 地址,使控制器脱离预期网络。
这些行为导致发布煮沸饮水通知,并迫使系统长期以手动方式运行。后果已超出文件被窃或员工笔记本电脑无法使用的范围。
该警告涵盖各种规模的供水机构。CISA 特别提醒成熟运营方核验外部连接,因为未记录在案的蜂窝调制解调器可能绕过常规资产清单。
供应商或系统集成商可能会为维护访问安装调制解调器。多年后,这一连接可能仍然活跃,却未被纳入常规安全扫描范围。
这带来了棘手的责任归属问题。一个组织无法保护自己不知道可被访问的资产。
CISA 建议立即采取三项控制措施:运营方应将 PLC 从直接互联网访问中断开;通过 VPN 或网关路由必要的远程连接;并替换默认密码。
该机构还建议对受信任 IP 地址实行白名单机制。这项控制措施将访问限制在获批准的工程系统,而非接受来自任意位置的连接尝试。
在断开控制器连接后,运营方应保留一份已知洁净的 PLC 镜像。经验证的备份可在攻击者更改凭据或配置后恢复运行。
这些建议并非先进的 AI 反制措施,而是基本安全实践;但在分散、资源受限的基础设施环境中,它们仍然难以落实。
供水公用事业机构通常管理来自多家供应商的长期使用设备。有些环境包含数十年历史的技术,无法频繁更新,也难以承受长时间停机。
Inglis 将这一累积问题形容为 40 或 50 年的技术债务。这里的技术债务是指为维持运营而推迟的更换、不完整的维护、过时系统,以及被延期的安全工作。
这些债务为攻击者提供了低成本入口。如果控制器通过公共连接接受默认密码,攻击者就不需要利用此前未知的软件漏洞。
AI 改变了围绕这些弱点的经济性。智能体可以搜索大范围地址、识别设备、获取文档、生成针对特定协议的代码,并测试可能的配置。
人类攻击者长期以来也能够完成这些任务。差异在于速度、持续性,以及一名操作人员能够同时追逐的机会数量。
这正是基础设施所有者如今承受压力的原因。他们必须在自主系统使攻击更便宜、更可重复之前,减少既有暴露面。
需要采取的是立即而非理论上的应对措施。运营方需要准确的资产清单、受控的远程访问、洁净备份、网络分段,以及经过演练的手动操作流程。
从更长期看,采购和监管必须应对那些寿命超过其安全假设的设备。为可靠性而安装的控制器,不应仅因远程维护曾经便利就继续对公网开放。
通用 AI 将专业知识转化为攻击者服务
核心安全权衡在于,广泛可用的 AI 降低了获取专业知识的成本,而基础设施现代化仍然缓慢且昂贵。
工业攻击历来需要并不常见的知识。操作人员必须了解专用硬件、专有软件、物理流程,以及 Modbus 或 EtherNet/IP 等协议。
这种稀缺性提供了有限保护。它并未让工业系统变得安全,但减少了能够自信地在其中行动的攻击者数量。
Google Threat Intelligence Group 首席分析师 John Hultquist 将这种专业知识描述为保护工业控制系统的主要隐蔽性来源。AI 让更多此类知识变得触手可及。
攻击者可以要求模型解读手册、说明协议、排查脚本问题,或将设备对应到已知漏洞。智能体随后可以将这些答案与扫描和利用工具连接起来。
有关此类行为的证据早于最新警告。2024 年,OpenAI 封禁了与 CyberAv3ngers 有关联的账户;该组织与伊朗有关,且以攻击工业系统而知名。
该组织使用模型研究 PLC、工业路由器、漏洞、企业、默认凭据和网络端口,并请求协助完善 Bash 和 Python 脚本。
OpenAI 的工业威胁研究记录了对 Modbus TCP/IP 客户端以及可扫描网络漏洞脚本的请求。Modbus 是工业设备常用的通信协议。
这些活动显示,AI 生成的代码可以在不独立实施行动的情况下支持一场攻击。模型能够将攻击者意图转化为脚本、调试建议和针对特定设备的研究。
OpenAI 评估认为,这些交互仅提供了通过现有非 AI 工具即可获得的有限增量能力。这为“每场模型辅助行动都代表一种新型攻击”的说法提供了重要制衡。
但增量能力在大规模场景下依然可能意义重大。工具不需要发明未知漏洞,也能帮助操作人员发现更多暴露的控制器,或更快修复失效的扫描代码。
后续研究表明,模型滥用仍主要集中在准备阶段。Anthropic 分析了与 832 名威胁行为者相关的 13,873 项已观察到的技术。
其威胁行为分析发现,574 名行为者——即 69%——在能力开发中使用了 AI。560 名行为者涉及恶意软件开发。
在观测到的攻击者行为中,84.4% 涉及防御规避。这一类别包括试图隐藏文件、削弱安全工具,以及在受信任进程中运行恶意代码。
然而,832 个攻击者中只有 54 个使用模型进行横向移动,即在获得初始访问权限后在不同系统之间移动。使用模型访问 SSH、RDP 或 SMB 等远程服务的攻击者不足 12 个。
影响、数据外泄、权限提升和横向移动合计仅占观测结果的 8.7%。这类操作通常发生在入侵后期,此时失误的代价更高。
这些数据支持的结论比最耸人听闻的标题更为有限。AI 已经能够帮助攻击者准备工具、隐藏活动、收集信息,并自动化攻击的早期阶段。
但较少观察到它在真实网络中作出自适应决策。台湾此次行动之所以重要,是因为据称它更接近跨越这一界限。
Anthropic 数据集中风险最高的攻击者使用 AI 的方式也不同。采用横向移动的攻击者平均风险评分为 56.4,而总体平均值为 46.8。
这一模式使入侵后阶段的 AI 活动成为防御者尤其有价值的信号。模型辅助侦察很常见,但自主使用凭证或在内部网络中移动则应受到更严格的审查。
这个故事中的主要对手并不是一家 AI 公司与另一家 AI 公司之间的较量,而是可扩展的攻击者自动化与缓慢的基础设施修复之间的对抗。
攻击者可以采用开源模型,无需经历采购审查、安全认证,也无需担心服务中断。公用事业单位则必须根据可靠性要求和物理后果测试每一项变更。
开放权重模型加剧了这种不对称性。其参数可以被下载、修改和运行,而无需提供商监控提示词或暂停账户。
前沿模型公司可以在托管服务中应用过滤措施并调查滥用行为。但这些控制无法消除已经在其平台之外流通的强大模型。
因此,防御者不能依赖模型护栏作为基础设施安全层。他们必须假设攻击者能够获得代码生成、文档分析和自主规划能力。
组织还需要可用的技术记录。一个可搜索的技术知识库可以帮助工程团队在事故发生期间定位设备清单、网络图、维护历史和恢复流程。
仅靠文档无法保护 PLC。但它可以缩短从发现未经授权的连接,到确认是谁安装了它、它控制什么,以及如何安全隔离它之间的延迟。
最可怕的说法,也是证据最不足的说法
AI 驱动的网络攻击正在发展,但公开证据并不足以将每一次基础设施入侵都视为自主攻击或具有物理破坏性。
安全警告往往将能力、意图和影响混为一谈。当底层证据存在差异时,这些类别应当保持区分。
能力问题是指,AI 系统能否生成代码、协调工具或适应失败。报道称,台湾此次行动表明,智能体能够执行其中若干项功能。
意图问题是指,对手是否试图破坏关键服务或收集情报。与国家有关联的团体和犯罪团伙都曾表现出对基础设施目标的兴趣。
影响问题则是指实际发生了什么。被盗凭证、遭攻陷的电子邮件服务器、被禁用的控制器和受损的涡轮机,代表着截然不同的结果。
据报道,台湾此次行动入侵了网络并窃取了数据。美国水务系统遭受的攻击导致账户锁定、煮沸饮水通知和人工操作,但官员未发现任何证据表明 AI 与这些入侵有关。
这里所述的公开证据并未显示,自主 AI 曾在水务或能源设施中改变物理流程。对动能灾难的预测仍只是警告,而非这些事件中已有记录的结果。
这种区分应当同时指导报道和防御投入。恐惧可以吸引人们关注问题,但不精确的说法可能会让组织把资源投向错误的控制措施。
一名只担忧高级 AI 恶意软件的运营者,可能会忽视一个暴露在外的蜂窝调制解调器。一个专注于自主智能体的董事会,可能会推迟更换默认凭证,因为眼前的弱点看起来不够“高级”。
反过来的错误同样危险。将 AI 视为纯粹炒作,会忽视它将研究、编码、测试和协调压缩为更快工作流的能力。
最有力的评估介于这两个极端之间。AI 已经是实用的力量倍增器,而真正自主、端到端的攻击仍较少见,也较少得到独立记录。
“近乎自主”同样留下了未解的问题。公开报道无法说明,人类多久会批准操作、修正计划、提供凭证或选择新目标。
这一标签可以涵盖很广的范围。一个系统可能在收到目标后执行固定序列;另一个系统则可能发现资产、选择漏洞利用方式、评估结果,并重新指挥自己的子智能体。
防御者需要详细遥测数据来区分两者。这包括时间戳、工具调用、命令序列、凭证使用、网络移动,以及人工操作员介入的节点。
归因又增加了一层不确定性。台湾的操作者被怀疑与中国存在关联。私营部门分析师将美国水务事件与伊朗联系起来,而联邦机构未公开作出归因。
模型的参与并不能证明是谁控制了它。开源框架和通用模型可供政府、犯罪团伙、研究人员和缺乏经验的操作者使用。
防御者也应避免假设 AI 生成的代码始终可靠。模型会产生错误、不安全的依赖项、虚构的函数和脆弱的逻辑。
这些限制可能会拖慢攻击者,或制造可被检测的行为。在物理环境中,它们也可能令智能体变得不可预测,因为一次失败的命令可能导致意外中断。
这也是防御自动化面临更严格约束的原因之一。一个错误阻断工作站的安全智能体会造成不便;一个错误隔离过程控制器的智能体则可能中断关键服务。
联邦指导意见反映了这种担忧。2025 年 12 月,NSA、CISA 及国际合作伙伴发布了将 AI 集成到运营技术中的原则。
其OT 集成指导意见建议,只有在收益超过风险时才使用 AI。该指导意见还呼吁实施监控、人工监督和故障安全机制。
这些保障措施会减慢部署速度,但它们处理的是攻击者可以忽视的后果。对手可以容忍脚本损坏和结果不稳定,而对饮用水负责的运营者不能。
这造成了一种持久的不平衡。进攻性智能体可以激进地试验,而防御性智能体必须保持可解释、有边界,并在物理流程周边确保安全。
答案并不是尽快把人类排除在关键决策之外,而是在经过验证的控制之下保留高后果操作,同时自动化信息收集和分析。
安全团队应当对供应商有关自主防御的说法进行压力测试。他们应询问:智能体可以访问什么、哪些操作需要批准、决策如何记录,以及失败如何被控制。
他们也应以同样的审查标准看待耸人听闻的攻击说法。AI 是被用来编写脚本、规划入侵、操作工具、横向移动,还是操纵设备?
缺乏这些具体信息时,“AI 驱动的攻击”掩盖的内容可能比它解释的更多。
为什么防御者不能简单部署自己的智能体集群
攻击者和防御者在截然不同的运营规则下使用相似技术,使鲁莽的自动化在早期占据优势。
恶意操作者可以将智能体释放到目标环境中,并接受附带损害。公用事业单位却无法以同样容忍失误的方式部署自主防御者。
工业系统优先考虑可用性和可预测的行为。许多流程持续运行,即使是计划内维护也可能需要谨慎协调。
一个自主防御智能体可能正确识别出可疑流量,却误解其运营用途。在紧急情况下阻断工程连接,可能会延误恢复。
这并不意味着防御者应避免使用 AI。它意味着,最早具备价值的使用场景通常是支持人类决策,而不是取代人类决策。
智能体可以将资产清单与外部暴露数据进行比对。它可以总结控制器文档、关联日志、标记异常的密码变更,并识别未记录的网络路径。
这些任务能够减少调查工作量,同时不授予系统改变物理控制的权限。它们也能生成经过培训的操作员可以评估的证据。
防御性 AI 必须在严格受限的权限内运行。访问权限应遵循最小权限原则,即每个系统只获得完成其任务所需的最低权限。
组织应将企业信息技术与 OT 网络隔离。网络分段可以限制攻击者或发生故障的智能体在攻陷一个系统后能够移动的距离。
远程访问应通过具备多因素认证、日志记录和明确授权的受管网关。直接暴露会使控制器本身处于互联网边缘。
安全团队还需要独立的恢复路径。当数字控制不可用时,干净的控制器镜像、离线配置记录和经过演练的人工操作都至关重要。
这些措施既能应对 AI 驱动的攻击,也能应对常规入侵。因此,它们比围绕单一模型或攻击框架设计的控制措施更值得投资。
这种压力不仅存在于单个公用事业单位。设备供应商必须提供安全默认设置、支持较长的产品生命周期,并让资产所有者能够看到远程访问。
系统集成商必须记录每一个调制解调器、网关、维护账户和外部连接。合同应明确在调试完成或服务工作结束后由谁移除访问权限。
监管机构面临不同的挑战。过于具体的要求可能很快过时,而模糊的风险措辞往往会产生不一致的结果。
有用的监管应聚焦于可衡量的结果。运营者应知道哪些资产可从互联网访问、远程身份如何验证,以及受损控制器能够多快恢复。
AI 治理也必须与现有的安全工程相衔接。模型不应仅仅因为供应商将其标注为安全功能,就获得控制权。
测试应涵盖误报、网络不可用、遥测数据损坏、对抗性提示词以及相互冲突的安全指令。故障安全行为必须在部署前定义。
人工监督不能只有一个批准按钮。审核者必须获得足够的背景信息,以理解拟议操作及其物理后果。
经济挑战依然严峻。小型供水系统的人员有限、设备老化,且面临众多相互竞争的义务。
联邦警告可以指出问题,却无法为替换计划提供资金。运营者可能理解风险,但缺乏获得支持的迁移路径。
这一缺口解释了为何攻击者持续利用多年来已知的弱点。安全建议只有在组织能够将其转化为设备、人员配置和持续维护时才能奏效。
自主攻击让延误的代价更高,但并未消除基础工程工作的必要性。
将检验这一警告的三个信号
下一阶段应以具体证据来判断:已确认的 AI 在 OT 内部的使用、可量化的暴露面降低,以及经过验证的防御自动化。
第一个信号,是一起有技术文档支持的攻击:AI 代理在攻陷后于运营网络内执行行动。研究人员应说明该代理如何选择命令、如何根据响应调整策略,以及如何影响设备。
这类证据将加强这样一种判断:自主攻击已从企业网络跨入物理控制环境。它也将帮助防御者识别与代理相关的遥测数据。
仅仅笼统归因于 AI 还远远不够。调查人员需要日志、样本、命令历史、基础设施记录或可复现的分析,将模型活动与运营后果联系起来。
如果没有出现此类证据,眼前的风险依然严重,但范围会更窄。AI 仍会更多地加速侦察和能力开发,而非直接操纵物理系统。
第二个信号,是在 CISA 发出警告后,运营方是否减少了可从公网访问的 PLC 和未记录的远程连接。暴露面数据和事件报告应能显示,这份指引是否改变了实际行为。
显著下降将削弱攻击者最容易利用的优势。当控制器不再接受来自任意互联网地址的直接连接时,自主扫描的重要性也会随之降低。
持续发生的系统锁定和煮沸饮水通知将表明,基础修复工作依然过于缓慢。这一结果会强化本文的核心判断:自动化正与技术债务发生碰撞。
第三个信号,是防御代理在生产环境中的部署:它们能够遏制攻击,同时不危及运营。相关证据应包括独立测试、受限权限、人工批准以及有文档记录的故障安全行为。
成功的部署将开始缩小攻防双方的速度差距。这将证明,自动化可以支持关键基础设施,而不会引入不可接受的运营风险。
若防御自动化引发事件,效果则恰恰相反。它会进一步说明,围绕物理系统必须采用狭窄的作用范围,并保留人工控制。
读者也应关注未来 Google News 报道如何描述这些进展。聚合标题往往会删去那些用于区分已观察活动与预测风险的限定条件。
有用的回应既不是轻视,也不是恐慌。安全负责人应追问:攻击生命周期的哪一环涉及 AI,造成了哪些物理后果,以及每项主张由什么证据支持。
然后,他们应着手解决已经得到确认的薄弱环节:移除控制器的直接暴露,替换默认凭证,盘点隐藏连接,保留干净备份,并演练手动操作。
AI 已经改变了进攻性工作的速度和可及性,但它并未让既有安全控制措施过时。
决定性的竞赛,发生在可扩展侦察与基础设施修复之间。哪一方能够取得进展,较少取决于戏剧性的预测,更多取决于运营方能否在代理学会反复利用已知路径之前将其关闭。



