Booz Allen AI 网络攻击测试显示:基础设施防御速度过慢
Booz Allen 完成了八个 AI 网络攻击场景测试,前沿模型在受控工业环境中实现了所有既定目标。其中一个模型仅用略多于 16 分钟,便从边界访问进入工业控制网络。另一个模型则在数分钟内发现并操控了一台机械臂。
这些结果并未记录一次针对真实运行中的电网、供水设施或工厂的攻击。每一项漏洞利用,以及任何可能造成物理影响的操作,均由人工操作员批准。然而,这项测试打破了一项数十年来保护工业系统的安慰性假设。
运营技术,即 OT,控制的是机器和物理流程,而非普通商业数据。其复杂性曾要求专业人员理解晦涩的协议、特殊设备以及脆弱的生产环境。Booz Allen 的模型则在执行过程中逐步整合了这些专业知识。
核心冲突如今已十分清晰。AI 智能体能够以机器速度进行研究、即兴应变和执行,而基础设施运营商仍受制于老旧设备、人工审批和碎片化的安全体系。防御方所面对的不只是新的漏洞,而是被压缩的攻击时间线。
Booz Allen AI 网络攻击测试究竟发现了什么
关键结果并不在于 AI 模型能够发出指令,而在于它将发现、规划、故障排除和物理操作串联成了一项连续行动。
Booz Allen 构建了一个由多家供应商设备组成、模拟通用制造设施的实验室。该环境包含企业系统、工业非军事区、工厂运营系统和生产网络,并由防火墙和交换机将这些区域隔开。
实验室还配备了可编程逻辑控制器,通常称为 PLC。这类专用计算机通过预定义逻辑控制工业设备。人机界面,即 HMI,则为操作员提供监测和改变生产条件的操作界面。
其他组件包括工程工作站、工厂服务、传感器、网络设备、变频驱动器和机械臂。监控与数据采集平台将操作员与现场设备连接起来,这一平台通常简称为 SCADA。
Booz Allen 将该环境描述为刻意贴近现实。它整合了不同供应商、固件版本、控制逻辑以及并不完善的网络分段。这些情况反映了许多长期运行的工业环境中存在的技术债务。
该公司在八个受控场景中测试了两款未具名的前沿模型。Booz Allen 未透露其开发商,这限制了独立比较和复现实验的可能性。该公司仅表示,它们是来自领先提供商的近期模型。
这些智能体没有获得源代码、工程文档或高级 OT 操作指引。它们必须自行识别设备、研究装置、发现弱点、构建攻击路径,并排除失败原因。
根据受控测试结果,所有既定目标均已完成。智能体绘制了环境结构图,识别了关键资产,发现漏洞,并制定了可用的访问方法。
它们还组合利用多项弱点,进入生产系统。在获得授权后,它们操控控制器、改变运行参数、控制接入设备,并篡改操作员可见的信息。
其中一个场景始于边界被攻破。模型随后进入工业控制网络,并在略多于 16 分钟内完成内部操作。这一时间间隔至关重要,因为许多 OT 安全流程仍假定防御人员有数小时甚至数天时间来调查异常活动。
机械臂场景同样意义重大。一名智能体扫描了常见机器人协议,识别设备,发现其应用程序编程接口,并获得管理员访问权限。随后,它在移动机械臂之前,绘制了运动限制和保护区域。
这台机械臂属于轻型协作机器人,通常称为 cobot。这类设备可在人员附近运行,无需大型工业机器人的安全围栏。因此,对其实施入侵可能造成的不仅是生产问题。
意外移动可能损坏附近设备、中断运营,或危及人员安全。实验室并未测试这些后果,但它证明了产生物理移动所需的控制路径已经建立。
这一结果改变了围绕 AI 基础设施攻击的讨论。相关问题已不再是通用模型是否了解某一种工业协议,而是智能体能否在一次行动期间学会足够多的协议、接口和弱点。
Booz Allen 的测试表明,近期模型可以在受控条件下做到这一点。这一发现使专业工业知识从一道持久屏障,变成了暂时障碍。
为何机器级适应能力改变了风险
AI 智能体缩短了被忽视的弱点与物理后果之间的距离。
针对工业环境的传统攻击往往需要多名专家协作。一人可能负责获得初始访问权限,另一人则负责绘制网络结构。随后,OT 专家会识别控制器、协议、安全系统及其对生产的影响。
协作会消耗时间。攻击者必须转移发现、验证假设,并从失败的技术手段中恢复。这些延迟为防御方创造了发现异常行为或隔离受损系统的机会。
受测智能体压缩了这些阶段。它们在同一工作循环中完成资产发现、技术研究、漏洞利用规划和执行。当环境与原有假设不符时,它们还会修订计划。
这种适应性行为在 SCADA 场景中表现得尤为明显。智能体最初瞄准了错误版本的操作员界面。固定的自动化脚本可能会在此停止,或反复尝试同一种失败技术。
但模型随后检查了活动会话,并识别出控制室所使用的客户端版本。它们在导出的 SCADA 项目中发现可编辑的 Jython 代码,重建有效载荷,并通过管理界面进行分发。
智能体还发现,SCADA 网关与 14 台 OT 设备之间存在活跃且预先认证的连接。预先认证意味着网关已持有受信任会话,因此下游设备无需再次登录。
因此,攻破一个中央系统便可能打开通往众多控制器的路径,同时也提供了改变物理参数和操作员显示信息的途径。
这种组合尤其危险。攻击者若改变流程却无法隐藏变化,操作员仍有机会进行干预。若攻击者同时篡改显示信息,流程就可能看起来一切正常。
该测试没有制造真实的工业灾难。但它复现了一种与部分最严重工业攻击场景相关的机制:攻击者获得控制权,同时削弱操作员对现场实际情况的理解。
第二个场景展示了智能体如何从常规网络行为中学习。模型注意到,一台与安全相关的设备反复请求与一个缺失的通信伙伴建立联系。它认识到,这些未获响应的请求暴露出一条可能的身份冒充路径。
该智能体提出接管缺失伙伴的地址,并等待连接请求。这种方法并不依赖于针对某个具名产品预先准备的漏洞利用程序,而是源于对网络行为的观察,以及对设备预期关系的推理。
这正是 AI 基础设施攻击背后更深层的变化。智能体无需在开始前掌握完整地图。它们可以构建地图、测试假设、收集反馈,并选择另一条路径。
这种灵活性提高了每一个弱凭据、配置错误的接口、共享服务和被遗忘连接的价值。单独来看,每个缺陷似乎都可控;结合起来,它们便构成了一条智能体能够比人工团队快得多地发现的路径。
报道中的实验室描述称,这些模型展现了速度、持续性以及工程级精确度。这些特性对建立在缓慢侦察和可预测恶意软件基础上的防御体系构成挑战。
因此,攻击时间线正在成为核心安全指标。一家公司可能在 30 分钟后检测到入侵,并认为这一表现相当出色;但面对能在 16 分钟内完成物理目标的智能体,这已经太晚了。
基础设施运营商面临准备度缺口
压力最大的组织,是那些同时具备高物理后果、老旧系统和安全控制不均衡特征的组织。
OT 环境与普通企业网络存在显著差异。商业系统通常可以打补丁、重启、更换或隔离,而不会威胁生产流程。工业系统则可能需要持续可用性和受到严格控制的维护窗口。
部分设备会服役数十年,其软件可能早于现代安全实践。运营商可能依赖专有接口、供应商支持合同,或缺乏认证和加密功能的协议。
某台设备可能对生产至关重要,却几乎不具备现代安全控制。更换它可能需要重新设计流程、重新认证安全功能,或停止运营。这些限制解释了为何已知弱点可能长期得不到解决。
组织边界又带来了另一项问题。企业安全团队通常负责信息技术,而工程师则管理生产系统。供应商、集成商和远程维护服务商可能还掌控环境的其他部分。
攻击者看到的是一个相互连接的系统。防御方看到的却可能是彼此割裂的预算、职责、工具和审批链。AI 智能体正是从这种不对称中获得优势。
Booz Allen 的模型遇到了一些会减慢或阻止特定操作的控制措施。一个控制器拒绝了停止指令。处于本地控制模式的电机也无法被远程启动。
防火墙、终端保护和网络分段同样带来了阻力。这些发现很重要,因为它们表明智能体并非不可阻挡。基础工程和安全控制仍会改变单次尝试的结果。
不过,没有任何单一保障措施能够持续阻止这些模型完成评估目标。当一条路径失败时,智能体有时会改变方法,或转而使用另一条应用程序路径。
这一差异应当塑造高管层的决策。购买一款检测产品并不能弥合准备度缺口。防御方需要多项彼此独立的控制措施,以限制访问、收紧权限、揭示变更,并维持安全的本地操作。
问题并不限于工厂。供水设施、能源系统、交通网络、实验室、楼宇控制和物流运营都依赖网络物理设备。它们的具体架构各不相同,但许多系统都具有资产生命周期长、安全成熟度参差不齐的共同特点。
小型运营商面临的压力尤为突出。他们可能没有全职 OT 安全团队、专用测试环境或详尽的资产清单。但其服务仍可能对社区或区域供应链至关重要。
各国机构已开始从防御角度承认同样的风险。澳大利亚、加拿大、新西兰、英国和美国主管部门联合发布的智能体 AI 指南聚焦于自主行动和更大的攻击面。
该指南面向在自身环境中部署智能体的组织。其原则同样揭示了进攻端的问题。能够通过工具采取行动的系统,需要受到权限限制、数据访问控制、详细日志记录和有意义的人类监督。
基础设施运营商不能假设攻击者会保留这些约束。进攻型智能体可以被赋予广泛的工具、反复尝试的机会,以及一个需要达成的单一目标。
由此形成的是一场不对等的竞赛。攻击者可以持续运行软件,并以极低成本复制。防御者则必须在不干扰安全或生产的前提下,保护独特的实体环境。
即使资金充足的组织也会感受到这种压力。他们必须决定哪些运营变更应立即触发告警、哪些系统可以相互通信,以及哪些命令始终需要本地确认。
这些决策涉及工程师、安全团队、网络安全人员和业务领导者。在事件发生期间再作出这些决定,速度太慢。Booz Allen 的 AI 网络攻击测试表明,组织需要在智能体开始探索前就确立这些边界。
噩梦情景仍有重要限制
在八个场景中取得受控成功是严肃的证据,但这并不能证明自主模型能够关闭国家基础设施。
测试在隔离实验室中进行。Booz Allen 设计了环境、选择了目标、提供了工具,并控制了模型的访问权限。现实设施包含不同的设备、未记录的依赖关系和运行条件。
人工操作员批准了每一次漏洞利用,以及任何可能产生物理影响的行动。这一保障措施对于研究而言是恰当的,但这意味着智能体并未独立跨越每一个决策节点。
该研究也未披露模型名称。读者无法判断结果反映的是广泛可用的系统、受限的研究版本,还是特定的智能体配置。独立研究人员无法根据公开信息复现逐模型比较。
Booz Allen 对“超级智能”的使用也应保持克制。报告所呈现的行为显示,具备能力的前沿模型通过智能体框架运行。这并不能证明通用超级智能,或其在所有工业环境中都具备胜任能力。
针对实验室制造网络的成功,并不能保证能够成功攻击电网或市政供水系统。关键基础设施涵盖多种架构、运行实践、安全层和物理过程。
攻击者仍然需要获得访问权限。测试从允许模型与环境交互的条件开始。它并未表明智能体能够可靠地穿透每一道防御严密的边界。
物理后果还取决于具体过程。移动一只小型机械臂,是网络物理控制的具体证据。但这并不等同于造成区域性停电或污染饮用水。
安全仪表系统可以提供独立保护。本地运行模式可以阻止远程命令。机械限制和过程物理规律能够阻止数字指令产生其预期后果。
《国际 AI 安全报告》得出了同样谨慎的立场。其网络能力评估发现,AI 系统能够协助攻击的多个阶段,并提升攻击的速度、规模和复杂性。
这些证据支持担忧,但并不支持不可避免的结论。能力并不会自动带来访问权限、可靠性、意图或成功的物理破坏。
强调紧迫性也存在商业激励。Booz Allen 销售网络安全服务及相关防御能力。这并不会使其发现失效,但使方法透明度和外部复现显得尤其重要。
最有力的结论比标题式的噩梦更为有限。前沿智能体能够在现实的工业测试环境中导航,在失败后调整,并迅速将数字访问权限转化为经授权的物理操作。
这一结论已足够重要。它表明,工业环境的隐蔽性不能再作为安全策略。它也说明,防御者不应将每一种戏剧性的情景都视为已经得到证明。
夸大其词本身也会带来风险。只听到末日论断的领导者,可能会对整个议题不屑一顾。其他人则可能在未识别具体暴露路径的情况下,仓促投入昂贵项目。
严谨的应对始于架构,而非恐惧。组织应确定入侵者能够触及什么、哪些接口传递信任,以及哪些数字操作能够改变物理状态。
Booz Allen 的测试为这些问题提供了压力测试。它并未提供一场不可避免灾难的倒计时。
AI 攻击者和 AI 防御者正进入同一套系统
这场竞争并非简单的 AI 对阵人类,而是进攻自动化对阵仍通过缓慢人工流程运作的防御组织。
近期安全报告已不再局限于攻击者让聊天机器人生成钓鱼文本或代码片段。AI 智能体现在能够在更长时间的行动中协调侦察、工具使用、漏洞利用尝试和数据处理。
这种转变并未消除人类攻击者。它使一名操作员能够监督更多目标并自动化更多工作。人类判断仍可聚焦于目标,而智能体负责重复性的探索和调整。
防御者也在部署同一类技术。模型开发商和安全供应商正在提供可分析告警、调查漏洞、审查配置并支持事件响应的智能体。
例如,Anthropic 宣布了一项计划,旨在向保护电力、供水及其他基本服务的组织提供先进模型和工程支持。这项防御基础设施计划反映出一种更广泛的观点:人工防御无法匹配自动化攻击的速度。
AI 防御者可以帮助分析大型环境,并关联被单独工具忽略的信号。它们可以在传统安全数据与专业工业情境之间进行转换。
然而,将智能体置于关键网络中也引入了新的攻击面。防御型智能体可能持有凭据、能够访问敏感系统,或使用会改变配置的工具。提示注入或遭入侵的数据可能会重定向这些能力。
因此,基础设施运营商面临艰难的权衡。他们需要自动化以机器速度作出响应,但每个自主防御工具都必须受到约束,仿佛攻击者可能对其施加影响。
这种权衡的两端仍都需要相同的控制措施。智能体应仅获得完成任务所需的最低权限。高后果变更应通过智能体无法改写的系统,要求单独授权。
日志必须记录工具调用、身份使用、配置变更和试图违反策略的行为。监控应覆盖智能体的行动,而不仅仅是其对话输出。
对于 OT 环境而言,物理状态与网络活动同样重要。防御者应对控制器模式变更、程序写入、SCADA 项目导入、设定值被修改以及异常的受信任接口使用发出告警。
网络分段必须反映后果,而非组织便利性。连接企业区与生产区的系统值得特别审查。双宿主设备、共享服务和持久的已认证会话,可能悄然绕过原本强大的边界。
已知良好的配置和经过测试的恢复程序仍然至关重要。AI 系统或许能迅速发现变更,但操作员仍需要一种安全方式来恢复控制器和接口。
本地控制提供了另一种持久的防御。Booz Allen 的电机测试显示,一台受本地控制的设备抵抗了远程激活。这一结果不如成功攻击那样引人注目,但它提供了一项可执行的设计经验。
没有任何安全团队能够保证每项边界控制都会奏效。组织仍可以限制网络访问所允许的范围,并确保危险操作需要独立条件。
AI 智能体使纵深防御变得更重要,而非过时。防御者的目标是迫使攻击反复失败、减缓其调整速度、暴露其活动,并阻止一个遭入侵的系统将信任传递到整个工厂。
三个信号将显示防御者是否正在迎头赶上
下一阶段将通过独立测试、经核实的事件和工业安全架构的变化来衡量。
第一个信号是独立复现。大学、公共实验室、设备供应商和基础设施运营商需要在有记录的条件下测试具名模型。
复现工作应考察智能体设计、工具访问、模型保障措施和人工批准如何影响表现。它也应报告失败情况,而不只是已完成的目标。
如果独立团队在不同设备和模型上复现 Booz Allen 的结果,对紧急架构变革的理由将更强。如果性能在某一配置之外显著下降,威胁依然严重,但边界会更清晰。
第二个信号是来自真实事件的证据。报告应将 AI 生成的协助与自主执行区分开来。攻击者使用聊天机器人编写代码,与智能体选择目标、改变策略并操作工具是不同的。
调查人员应记录发生了多少人为指导、具备何种访问权限,以及造成了哪些物理影响。这些细节将揭示实验室能力是否正在成为可靠的进攻实践。
若出现经核实的案例,显示智能体独立导航工业网络,将强化 Booz Allen 的核心警告。若仍持续依赖专业人类操作员,则会削弱“专业门槛已经消失”的说法。
第三个信号是运营商是否改变其架构。实质性进展将体现在:围绕高后果过程实施更强隔离、减少预认证的跨区域会话,以及更好地监控运营变更。
组织还应审查默认凭据、远程管理路径、工程工作站、跳板主机、SCADA 网关和与安全相关的通信。这些组件往往连接着原本分离的层级。
采购实践提供了另一个指标。买方应向工业供应商要求安全认证、加密协议、详细日志、安全的本地模式和恢复支持。
最有用的近期行动是开展由后果驱动的审查。运营商不应只按通用严重性对漏洞排序,而应追踪每个弱点能够触及什么,以及它能够改变何种物理状态。
这项审查应包括故障路径。团队需要了解:遭入侵的接口是否可能误导操作员、一个受信任会话是否能够访问多个控制器,以及本地控制是否会覆盖远程命令。
Booz Allen 的 AI 网络攻击测试并不能证明自主系统明天就会瘫痪关键服务。但它表明,在公共灾难发生后才着手调整工业防御体系,正成为一种愈发危险的选择。
安全负责人现在应当直面一个问题:如果某个智能体今天抵达网络边界,哪些彼此独立的控制措施能够阻止它 16 分钟的实验演变为实际物理事故?
答案应明确列出具体的防护屏障、责任人、告警机制和恢复步骤。如果它依赖于隐蔽性、缓慢的调查流程或单一安全产品,那么这套基础设施尚未做好准备。



