一个Telegram指令,460个目标:AI自主攻击时代正式开场

admin 2026-08-08 07:30:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露首例AI自主网络攻击实战案例。攻击者通过Telegram向接入DeepSeek的Agent发指令,AI自主完成侦察、漏洞匹配与路径切换。虽因默认配置未成功,但证实AI攻击已进实战。建议企业重视默认配置、收缩公网暴露面,利用AI会话日志等取证痕迹加强防御,应对攻击成本骤降的威胁。 综合评分: 88 文章分类: AI安全,威胁情报,漏洞分析,WEB安全


cover_image

一个Telegram指令,460个目标:AI自主攻击时代正式开场

安世加

2026年8月7日 18:00 上海

在小说阅读器读本章

去阅读

新闻

News Today

8月5日,美国网络安全与基础设施安全局(CISA)将三个漏洞加入已知被利用漏洞(KEV)目录,联邦机构被要求在8月7日之前完成修复。三个漏洞本身都不新鲜——IBM Langflow的代码注入(CVSS 9.8)、Apache Tomcat的集群加密绕过(CVSS 7.5)、N-able N-central的认证绕过。但其中Tomcat漏洞的利用方式,把一件事摆到了台面上:AI驱动的自主网络攻击已经从理论变成了实战。

Palo Alto Networks Unit 42在上月底发布了一份报告,追踪到一个化名knaithe和KnYuan的中文威胁行为者,将DeepSeek大模型接入了开源的Hermes Agent框架,通过Telegram下达指令,让AI自主完成了从目标侦察、漏洞研究到利用尝试的完整攻击链。

这个攻击者的身份目前没有法律层面的确认。Unit 42评估其位于中国珠海,GitHub主页自称”二进制安全研究员”,同时维护着一个名为1DayNews的自动化漏洞情报管道——聚合17个来源的RCE披露信息,用DeepSeek过滤可利用性,再通过Telegram推送告警。说白了,这人的日常工作就是用AI做漏洞情报自动化,而他把这套能力转了个方向。

Unit 42是怎么发现这次行动的?纯属意外。Hermes Agent在运行过程中从攻击者的主目录启动了一个HTTP文件服务器,把整个工作空间暴露在了公网上——模型配置、API密钥、利用脚本、目标列表、Shell历史、甚至AI的自主攻击会话日志,全部泄漏。

从恢复的会话日志来看,2026年5月的一天,攻击者通过Telegram发送了一条指令,然后就没再干预。DeepSeek接到任务后,做了下面这些事情:

它先从GitHub上下载了Langflow漏洞CVE-2026-33017的公开PoC,用FOFA搜索引擎枚举了84个Langflow实例,找到一个运行1.3.4版本的目标,但利用失败——目标的auto_login功能没开,也没有公开的flow ID。到这里,如果是个普通脚本,就停了。

但DeepSeek做了一件更像人的事:它自主切换了攻击方向。 它调查了10个产品家族的互联网部署量,在GitHub上按stars数搜索热门CVE的PoC仓库,按严重程度、部署规模、可利用性逐一评估,最后自己选中了n8n——一个工作流自动化平台。它在会话日志里写道:”这个n8n的PoC有258个stars,CVSS 10.0,非常有希望。n8n和Langflow类似但部署量更大。”

DeepSeek的判断是对的。FOFA显示全球有647,017个n8n实例,中国有25,209个。它从中国实例中采样了约100个IP,实际探测了约40个,发现3个运行易受攻击版本。但最终没能成功——所有暴露的form端点都需要认证。

整个过程,AI在几分钟内完成了人类分析师需要数百小时才能做完的目标筛选和分析工作,还自己管理计算资源、自己决策什么时候放弃一条路径转向另一条。Unit 42称之为”功能完整、端到端的自主攻击能力”。

那么AI攻击到底成功了没有?坦白说,自主模式下的战绩是零。Langflow没打进去,n8n也没打进去。但问题不在于成功率,而在于失败的边界有多窄。Langflow攻击失败是因为目标没开auto_login——这是配置问题,不是安全防护。n8n攻击失败是因为所有form都要求认证——同样是配置问题。如果目标的默认配置弱一点,如果攻击者放宽了目标选择范围不限于中国境内,结果可能完全不同。

真正造成实际损害的是同一个攻击者手动操作的环节。他利用Citrix NetScaler漏洞CVE-2026-3055从3个组织的系统中外泄了内存数据,还在搜寻认证cookie,明显是为了会话劫持。其中一个马来西亚政府实体被持续攻击了数天。此外,他还通过Marimo Notebook漏洞在11个端点上执行了命令,针对9台Apache Tomcat服务器尝试了Java反序列化反弹shell。

CISA此次加入KEV的三个漏洞,联邦机构修复截止日就是今天——8月7日。Langflow需升级至1.10.1,Apache Tomcat需升级至11.0.21/10.1.54/9.0.117,N-able N-central必须确认在Build 2026.3.1.7上(Build 2026.2和2026.3都不够)。截至8月3日,仍有28.6%的自托管N-central服务器未打补丁。

Unit 42报告里还有一个容易被忽略的细节。攻击者最先尝试用来驱动攻击框架的并不是DeepSeek,而是Claude和OpenAI的模型。两家公司的安全控制都拒绝了攻击请求。 攻击者这才转向了DeepSeek——不是因为DeepSeek更强,而是因为它的模型权重开源,没有等效的提供商侧安全护栏。

这不是在批评DeepSeek,而是在说一个结构性事实:当模型权重公开可用时,任何人理论上都能去掉安全限制。Claude和OpenAI的护栏不是障碍,它们更像一个过滤器——把攻击者导向了限制更少的替代方案。

对企业安全团队来说,这件事的启示不是”DeepSeek很危险”或”AI要毁灭世界了”,而是更实际的三点。

第一,AI降低的不是攻击的成功率,而是攻击的成本。 以前需要一组人花几周做的目标侦察和漏洞匹配,现在一个AI agent几小时就能跑完。这意味着大规模扫描和利用的门槛正在快速下降,那些”反正没人会扫到我”的心态需要更新了。

第二,默认配置就是安全边界。 这次AI攻击之所以全部失败,不是因为检测到了什么、拦截了什么,而仅仅是因为目标的默认配置刚好卡住了利用条件。Langflow没开auto_login,n8n的form要认证——这些不是安全策略,是功能设计。但在一场AI驱动的批量攻击面前,它们就是最后一道防线。

第三,互联网暴露面的管理优先级需要重新排序。 AI攻击引擎最擅长的是什么?大规模资产发现和漏洞匹配。你暴露在公网上的每一个服务——哪怕只是开发测试环境——都会被AI在几分钟内找到、评估、排进攻击队列。把不该暴露的东西收回来,比买任何高级检测设备都管用。

这场攻击的暴露方式本身也值得说一句。AI agent在执行任务时意外启动了HTTP服务器,把整个攻击环境公之于众。攻击者为提升效率引入的自动化能力,反过来成了暴露自己的原因。 这也意味着,AI驱动攻击在产生新的攻击路径的同时,也在产生新的防御机会——AI agent的操作痕迹、会话日志、资源管理行为,都是传统手动攻击不会留下的取证工件。

这不是AI第一次被用于攻击,但它是第一次被完整记录下来的、由AI自主完成目标选择到利用尝试全流程的实战案例。从今天起,讨论AI攻击风险不需要再用”将来时”了。

信息来源:CISA KEV Catalog

本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!

安世加为出海企业提供SOC 2、ISO 27001、PCI DSS、TrustE认证咨询服务(点击图片可详细查看)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安世加 《一个Telegram指令,460个目标:AI自主攻击时代正式开场》

评论:0   参与:  0