自主 AI 攻击对关键基础设施构成新威胁
- Ethan Carter

- 4天前
- 讀畢需時 12 分鐘
Google News 正在重点报道一项据称前所未有的事件:一个自主 AI 系统入侵了 85 个台湾政府账户,并窃取了超过 2,500 条人员记录。
研究人员将这场持续四天的行动与疑似亲中国黑客关联起来。据称,该系统随后还将目标指向台湾的核安全机构以及至少七家能源公司。
这些发现尚未得到完整的独立验证。不过,它们对 2026 年初仍普遍存在的一项安全假设提出了挑战:AI 可以协助攻击者,但困难环节仍须由人类指挥。
据报道的台湾行动表明,这条界线正在消退。攻击者据称将八个开源 AI 模型整合为一个平台,可用于绘制网络、研究漏洞、尝试入侵,并修订失败的计划。
这一差异至关重要。AI 辅助型攻击者会让模型提供代码或研究结果;自主攻击则为软件赋予工具、权限、目标和反馈,然后让其跨越多个阶段持续执行。
其结果未必是更聪明的黑客,而是一个不知疲倦的攻击者:它可以同时测试多条路径,并以机器速度重复常规技术。
2 月发布的一份安全评估指出,完全自主的攻击仍受制于不可靠的长序列执行能力。如今,台湾事件的发现令这一结论承受压力。
因此,核心竞争已十分明确:自主进攻系统正在获得速度与持续性,而关键基础设施防御仍依赖人工审查和碎片化报告。
Google News 报道标志着从辅助到自主的转变
重要变化在于作业独立性,而非出现了某种全新的黑客技术。
据有关该事件的报道,以色列网络安全公司 Dream 的研究人员在监测犯罪基础设施时发现了相关活动。据称,该行动持续了四天。
攻击者据称利用八个开源 AI 模型搭建了平台。多个智能体能够执行侦察、研究薄弱点、尝试入侵,并在一条路径失败时调整策略。
这种架构类似于一支小型数字作战团队。一个智能体可以绘制暴露服务,另一个则搜索相关漏洞。其他智能体可以测试凭证或评估结果。
随后,协调层会分配下一步行动。智能体支架,也就是围绕模型构建的软件,为各步骤之间提供工具、记忆、目标和反馈。
这一区别也说明了为何模型数量的重要性低于其编排方式。即便是能力一般的模型,在软件验证输出并重试失败工作时,也能变得更有效。
研究人员称,这场行动至少入侵了 85 个政府账户,并获取了超过 2,500 条人员记录。随后,它据称还瞄准了一个核安全机构和七家能源公司。
这些数字来自 Dream 的调查及后续报道。台湾当局尚未公开确认研究人员所描述的每一项技术细节。
这一验证缺口应当保持明确。传统网络事件调查中的归因本就困难,而陌生的 AI 平台又增加了谁在指挥每项行动的不确定性。
人类介入的频率同样尚不清楚。攻击者可能选择了目标、批准了敏感操作,或修复了系统无法独立处理的故障。
不过,这场据报道的行动不同于让聊天机器人起草钓鱼邮件。这些智能体据称能够维持目标、解读结果,并在一场长期行动中选择替代路径。
关于这起台湾攻击的详细报道,将侦察和入侵描述为同一自动化系统中相互衔接的部分。
这正是 Google News 报道背后的张力所在。工具或许熟悉,但决策循环已开始脱离人类的直接控制。
关键基础设施防御者无法匹敌机器速度的持续性
自主攻击正在向那些围绕人类节奏的事件和可预测升级路径设计安全流程的组织施压。
关键基础设施包括电力、供水、交通、通信、医疗保健,以及其他支撑基本公共职能的系统。许多运营商将现代云服务与较旧的运营技术结合使用。
运营技术控制泵、涡轮机、开关和工业机械等物理过程。它的部署周期往往比普通商业软件更长。
这种长生命周期造就了不均衡的防御环境。安全团队必须保护新的互联网暴露系统,同时又不能扰乱无法承受频繁更新的设备。
自主攻击者可以利用这种失衡。它可以持续扫描暴露资产、关联跨系统发现,并在不知疲倦的情况下反复尝试技术手段。
防御者面临不同的约束。分析人员必须先从日常噪声中辨别真实入侵,才能隔离人们赖以生存的服务。
关闭企业应用程序进行调查会造成干扰。关闭部分电网或供水网络则可能立即带来公共后果。
这种不对称为攻击者赢得了时间。在防御者为一次重大响应获取运营批准时,攻击者的软件可以同时进行多项试验。
台湾案例也说明了,为何被盗人员数据的影响不止于隐私。员工记录可被用于冒充身份、凭证攻击,或有针对性地接近拥有特权访问权限的人员。
入侵不必立即触及工业控制系统。攻击者可以从身份系统、管理网络、承包商或供应商开始。
每一个立足点都会为下一次决策提供更多信息。具备记忆功能的智能体可以保留已发现的姓名、系统关系、凭证和失败路径。
这种持续性改变了侦察的经济性。传统上,人类操作人员需要花时间审查结果,并决定哪些内容值得进一步关注。
自主平台可以审视每一个微弱信号。它不必在有前景的目标之间做取舍,因为多个智能体可以同时推进。
2 月的国际报告警告称,AI 系统可能提升攻击速度、规模和复杂程度。但该报告也发现,模型仍难以应对延伸较长的攻击链。
据报道的行动表明,攻击者可以通过编排来缓解这些限制。他们可以将长序列拆分为更小的任务、检查输出,并在出错后重新引导智能体。
因此,关键基础设施运营商成为当前最直接的压力目标。这种压力来自加速的发现与适应,而非一种完全未知的漏洞类别。
他们被迫作出的应对包括缩短检测周期、加强身份控制、实施更严格的网络分段,以及演练隔离受感染系统所需的授权流程。
这是一项长期转变,但运营层面的响应不能等待。一旦可复用的自主框架扩散,更多行为者便能将其适配到新的目标上。
开源模型并非唯一的风险来源
主要冲突是自主进攻能力与以人为中心的防御之间的较量,而不是开源与闭源之间的较量。
据报道,台湾行动所用的平台采用了公开可得的组件。这一细节将加剧外界要求限制获取具备高级网络安全能力模型的呼声。
开源模型可以降低攻击者的开发成本。其行为可在本地修改,而提供商在发现滥用后也无法禁用已经下载的模型。
然而,仅关注模型访问权限会忽视这场行动背后的机制。周边工具决定了模型是否能够浏览、执行代码、存储结果,以及在实时网络中采取行动。
Anthropic 最近发布的威胁映射认为,智能体支架将日益区分基础 AI 辅助与自主网络行动。
按照这一观点,模型只是一个组件。攻击者通过构建连接侦察、漏洞研究、凭证处理、利用和验证的系统来获得优势。
商业模型同样存在风险。被盗账户、遭入侵的应用程序、薄弱的防护措施或暴露的工具接口,都可能让攻击者获得访问高能力托管系统的途径。
封闭访问提供了监控和执法选项。提供商可以施加使用限制、识别可疑模式、暂停账户,并更新安全防护。
这些控制措施很有价值,但并不完整。攻击者可以将工作拆分到多个账户、通过中间方转发请求,或将恶意任务混入合法的安全活动中。
防御性研究同样存在这种模糊性。要求模型检查存在漏洞的软件,可能是在帮助供应商、渗透测试人员,或是在帮助准备利用漏洞的攻击者。
当智能体通过普通管理工具运行时,双重用途问题会变得更棘手。云控制台并不总能判断某项自动化变更是否获得授权。
这也是为什么仅靠限制模型无法保护基础设施。运营商必须控制任何智能体能够触及什么,以及它无需批准就能完成哪些操作。
同样的规则也适用于防御型智能体。安全团队正越来越多地使用 AI 进行告警分流、调查和漏洞分析。
权限过大的防御型智能体可能成为攻击路径。提示注入、遭入侵的数据或被盗凭证,都可能将一个受信任系统重新导向有害操作。
因此,智能体应仅获得范围严格限定的权限。敏感操作应要求独立检查,而凭证应快速过期,并始终绑定具体任务。
网络分段也变得更加重要。一个被攻陷的业务账户不应提供通往控制物理操作系统的简单路径。
主要竞争仍然是能力与风险之间的较量。自主智能体可以为防御者带来速度,但同样的架构也赋予攻击者持续性和触达范围。
一项仅针对开源模型的政策,会将云端智能体、被攻陷的企业工具和治理不善的防御自动化排除在监管范围之外。
自主 AI 攻击主张尚未证明什么
现有证据表明这是一场严肃的转变,但并不能证明自主系统能够可靠地攻陷任何选定目标。
公开报道没有提供完整的取证记录。读者无法独立检查每一条命令、每一次人工批准、每一次模型失败或每一个受影响系统。
“端到端”这一描述也可能掩盖不同程度的自主性。一个系统或许自动化了大部分步骤,但仍由人类选择目标、提供凭证或授权漏洞利用。
即便如此,这仍代表着一项具有意义的进展。但这并不意味着该平台独立构思并完成了整场行动。
国际 AI 安全报告指出了若干持续存在的弱点。智能体可能丢失运行状态、执行无关命令,并且无法从简单错误中恢复。
设计完善的编排层可以缓解这些问题,但无法保证智能体能够理解陌生环境,或避免暴露自身。
网络安全公司 VulnCheck 在 7 月报告称,在其审查的 AI 辅助漏洞发现中,被武器化的不足 2%。发现漏洞与可靠利用漏洞仍是两项不同的任务。
关键基础设施还面临更多障碍。网络中可能包含专用设备、非常规协议、不完整的文档,以及行为难以预测的物理过程。
通用模型或许能识别出存在漏洞的服务器,却可能误解修改工业设置的后果。这种局限性可能阻止攻击,也可能让攻击变得更加危险。
归因同样应保持谨慎。据报道,研究人员将这次行动与亲中国行为者联系起来,但公开证据仍不足以支持独立结论。
基础设施、语言模式、工作时间和此前使用过的技术,都可以为归因提供支持。熟练的操作者同样可以植入误导性信号。
被指称的目标符合既有战略利益,但仅凭目标选择无法识别攻击者。政府确认将增强这一判断的可信度。
还存在另一种可能的扭曲。安全供应商会在组织认为亟需新防御产品时获益。
这一动机并不会否定其研究,但也使技术透明度、外部审查和清晰的自主性定义变得至关重要。
最有依据的结论比最戏剧化的标题更为克制。攻击者似乎已能够比过去自动化更多的操作闭环环节。
这场行动是否代表一个可重复使用的平台,仍不确定。量身定制的系统可能在某个环境中表现良好,却在其他环境中效果不佳。
The Register 的早期评估概括了此前的基线:AI 智能体对犯罪分子有帮助,但在完整攻击流程中并不可靠。
台湾方面的发现挑战了这一基线,但并未消除所有限制。这一转变是从“尚无报道”到“有可信指称”,而非从不可能变成普遍可靠。
这一差别应当指导报道和政策。夸大其词会引发恐慌,而轻视风险则会让防御者仍按昨天的行动速度进行准备。
防御者需要自主控制,同时不能放弃监督
关键基础设施需要更快的防御自动化,但具有重大后果的行动仍需设置攻击者不会遵守的边界。
人工分析师无法逐一检查每个由机器生成的探测行为。如果攻击性智能体成倍增加活动,防御系统就必须以相当的速度筛选和关联信号。
自动化可以识别异常身份行为、可疑工具序列、快速网络测绘,或跨无关系统的重复访问尝试。
随后,防御智能体可以为分析师汇集上下文。它可能将被盗账户、新设备、异常云会话以及对敏感记录的访问关联起来。
这一工作流能够节省时间,同时不会赋予智能体无限权限。系统提出隔离建议,而预定义政策决定哪些行动可以自动执行。
低风险响应可以迅速推进。会话可以被要求重新认证,临时令牌可以过期,或可疑进程可以失去网络访问权限。
高风险响应需要额外检查。断开运行设备或修改工业控制,可能影响安全和服务可用性。
这种分层模式避免了只能在人工防御与不受约束的自主性之间二选一的错误选择。组织可以自动化可逆步骤,同时保留对会产生物理后果的行动的审批权。
身份值得特别关注。被报道的人事记录窃取事件表明,攻击者如何收集材料,用于后续访问尝试。
每个人类和软件智能体都应拥有可验证的身份。权限应反映任务、目标、时长和预期行为。
智能体活动也需要持久日志。安全团队必须知道哪个模型采取了行动、使用了哪些工具、访问了什么数据,以及某项控制为何允许该行动。
普通应用日志可能无法捕捉这一决策链。智能体可以按恶意顺序发出合法命令,使每个孤立事件看起来都无害。
行业组织正开始弥补这一报告缺口。Open Secure AI Alliance 已提议建立一个发现共享机制,用于报告涉及自主系统的事件。
拟议框架将涵盖未经授权的访问、机密数据暴露,以及操作者怀疑存在不当行为后仍持续进行的探测。
共享定义之所以重要,是因为各组织目前对智能体事件的描述并不一致。一家公司可能将某事件称为模型失效,另一家公司则可能将同样的行为记录为凭证滥用。
一致的报告将帮助防御者识别反复出现的模式,也能揭示被指称的自主攻击仍是罕见演示,还是已成为常规行动。
该提案也存在局限。自愿披露可能带来法律、声誉和监管风险,却无法保证获得安全港保护。
关键基础设施运营商可能不愿公开网络架构或防御弱点的敏感细节。政府需要建立能够保护有用操作信息的报告渠道。
一项更广泛的治理分析也警告称,围绕可识别的人类操作者设计的框架,将难以应对持续运行的自主系统。
这一问题跨越国界。在同一场行动中,模型、云服务、目标和操作者可能处于不同司法辖区。
防御者无法仅靠软件解决这种司法冲突,但仍可通过权限控制、网络分段、遥测和经过演练的响应权限来降低暴露面。
三个信号将显示这种危险是否正在成为常态
接下来的检验在于,独立证据能否将一场被报道的行动转化为可重复的自主入侵模式。
第一个信号是台湾当局或独立事件响应团队提供的技术确认。有用的证据应澄清时间线、受影响系统以及人工干预情况。
确认将增强以下结论:自主软件针对真实政府基础设施完成了多个相互关联的攻击阶段。
更有限的发现则会削弱这一说法中最强的版本。例如,调查人员可能认定,关键步骤由人类完成,而智能体负责侦察。
无论哪种结果,都会改善讨论。安全规划需要精确的自主性等级,而不是将每次辅助攻击都视为完全自主攻击的二元标签。
第二个信号是无关联威胁组织的复现。防御者应关注那些结合自动发现、利用、持久化和适应能力的行动。
重复使用将表明,台湾平台并非一个高度专门化的例外,也意味着所需的编排知识正在传播。
攻击者不需要完全相同的八个模型。一个能力足够强的模型连接可靠工具、记忆和验证系统,也可能产生类似行为。
缺乏复现并不能消除风险,但可能意味着操作复杂度、成本或检测仍限制着大规模采用。
第三个信号是提供商和政府控制措施的可衡量变化。模型开发者可以引入更强的网络安全评估、账户监控,以及对高风险能力的限制。
政府可以为访问关键系统的智能体建立事件定义、披露渠道和最低身份控制要求。
国际 AI 安全报告的下一轮评估将尤其重要。基准测试必须检验长序列任务、故障恢复,以及面对现实防御措施时的行为。
简单的漏洞挑战无法代表一次持续入侵。智能体需要在不断变化的凭证、分段网络、误导性数据和中断访问等情境下接受评估。
防御者还应关注拟议的事件共享机制是否吸引成员并产出可用报告。只有参与而没有详细发现,并不会提升集体安全。
对企业采购方而言,眼下的教训很实际。任何连接到基础设施的智能体都应拥有受限凭证、可观察的行动,以及经过测试的关闭路径。
开发者应假定,工具访问会将模型输出转化为操作风险。安全边界应围绕整个智能体系统,而不只是在其提示词周围。
知识工作者同样扮演着角色。人事文件、内部笔记和复制的凭证,都可能成为自动化定向攻击的输入。
减少不必要的数据暴露,会让后续攻击更加困难。清晰的保留政策和分隔化访问可限制单个失陷账户能够泄露的信息。
随着研究人员发现陌生事件,Google News 将继续呈现戏剧性的说法。读者应依据技术证据、自主性水平和独立确认来判断这些说法。
不要等到拥有完美定义后才审查智能体访问权限。先识别每个自主系统、它持有的凭证,以及它能够执行的行动。
然后提出一个更难的问题:如果该系统今晚收到一个敌对目标,哪项控制措施能在几分钟内阻止它的下一步?


