文章总结: 本文披露攻击者利用AIAgent在无人值守模式下接管后渗透的真实案例,指出其大幅提升了攻击吞吐量。蓝队应从单点IOC检测转向关注行为序列、执行节奏及身份偏离,建立任务链检测。企业需规范自身Agent权限边界,应急时应全面清理凭据与后门,不仅限终止进程。 综合评分: 91 文章分类: 威胁情报,AI安全,应急响应,红队,安全运营
攻击者让 AI Agent 接管后渗透:无人值守攻击开始落地了吗?
JacobWang JacobWang
NowSec
2026年8月15日 09:00 陕西
在小说阅读器读本章
去阅读
安全行业讨论 AI 攻击时,常常聚焦模型能不能自主发现零日。但在真实攻击里,更先落地的可能不是“超级黑客模型”,而是把现有 Agent 当作一个不知疲倦的操作员,接管大量重复性的后渗透工作。
Hunt.io 近期披露的一项公开调查提供了一个值得关注的样本。研究人员从暴露在公网的目录和运行痕迹中观察到,攻击者在疑似针对泰国财政部的行动里使用了开源 Hermes AI Agent,并启用无需逐项确认的无人值守模式。相关材料还包括 WebShell、隧道工具、硬编码凭据、会话文件和内部网络访问痕迹。研究人员没有确定最初如何进入目标环境,因此不能把 Agent 描述成初始入侵来源。
这个边界很重要。事件证明的不是 AI 已能独立完成一切,而是攻击者已经愿意让 Agent 进入真实入侵链路,在拿到入口之后帮助推进操作。
Agent 最先改变的是攻击吞吐量
传统后渗透包含大量机械工作:确认主机信息、遍历目录、查找配置、整理凭据、分析日志、记录结果,再决定下一步。经验丰富的攻击者能完成这些任务,但时间和注意力始终有限。Agent 的价值在于持续执行、快速汇总和按结果调整动作。
它不一定创造新的技术路径,却能把一个人的操作能力放大。攻击者可以同时维护多个会话,让 Agent 处理重复枚举,自己只关注高价值节点和异常情况。夜间、节假日和跨时区不再构成明显阻碍,攻击节奏会变得更连续。
这种变化对蓝队不利,因为很多检测仍以单条命令、单个工具或固定 IOC 为中心。Agent 可能调用的仍是系统自带工具、公开脚本和常见远控组件,单次行为未必足够恶意。但把几十个动作串起来看,就会出现明显目标:先确认权限,再搜索凭据,再连接内部服务,失败后换一种方式继续。
无人值守模式放大的不只是效率
为了让 Agent 顺畅工作,一些框架提供跳过审批或自动确认的运行模式。对攻击者来说,这减少了交互成本;对防守方来说,它也会生成新的行为特征。
无人值守 Agent 需要稳定的工作目录、模型或代理服务连接、较长生命周期的终端会话,以及不断读取命令结果的循环。它可能在短时间内遍历大量文件,连续调用多个解释器,产生节奏相似的命令序列,并在失败后迅速重试。这些特征与人工交互并不完全相同。
但蓝队不能简单把“访问模型 API”当成恶意。企业内部也可能运行代码助手、运维 Agent 和安全自动化工具。真正需要识别的是上下文:哪个身份、在哪台主机、以什么父进程、访问了哪些文件和网络目标,动作是否符合该主机的业务职责。
国内攻防演练会先遇到什么
在攻防演练中,攻击队通常需要在有限时间内完成资产发现、权限验证、敏感文件搜索和证据整理。Agent 很适合承担这些重复任务。它甚至不必直接联网调用公共模型,也可以通过本地模型或自建网关工作,传统域名封禁并不能完全阻断。
同时,防守团队自身也在使用 AI 做告警摘要和调查辅助。如果攻击与防守的自动化行为都出现在同一网络里,仅凭工具名称区分敌我会越来越困难。身份、授权范围和任务单将成为新的判断依据:被批准的 Agent 应该有明确资产、固定工具和可追溯工单;攻击者的 Agent 往往借用被攻陷账号,动作范围会逐步扩张。
这也要求演练规则发生变化。企业应提前约定哪些 Agent 可以接入、能否自动执行、日志如何留存,以及攻击方使用自动化工具时如何标识和复盘。否则,演练结束后很难区分平台缺陷、人员操作和 Agent 行为各自造成的影响。
蓝队应从命令检测转向行为序列
第一类信号是主机侧序列。关注同一会话或进程树中连续出现的系统枚举、目录遍历、配置读取、凭据访问、网络探测和隧道建立。单个动作可能正常,组合起来却能显示明确的后渗透意图。
第二类信号是节奏。Agent 常以稳定间隔执行任务,输出失败后迅速更换命令,或在很长时间内保持活跃。可以结合终端遥测建立会话级特征,例如单位时间内的命令数量、不同工具切换频率、跨目录读取范围和跨主机相似度。
第三类信号是模型与代理出口。代理网关、公共模型 API、自建推理服务和异常长连接都值得纳入网络可见性,但只作为关联证据。对于不应运行 AI 工具的服务器,出现相关 SDK、缓存目录、环境变量或持续外联,应触发核查。
第四类信号是身份偏离。一个平时只发布应用的服务账号突然读取浏览器数据、扫描共享目录或访问邮件系统,比某条具体命令更有解释力。SOC 应把账号基线、资产角色和行为序列放在同一调查视图里。
企业也要管住自己的无人值守 Agent
攻击者使用 Agent,并不意味着企业应禁止一切安全自动化。恰恰相反,防守方也需要自动化提高调查速度,但必须保留边界。用于日志分析和主机调查的 Agent 应采用只读起步、按任务临时提权、高风险动作审批、工具白名单和完整会话回放。
模型凭据不能直接散落在被调查主机上,Agent 也不应获得无期限的域管理员或云管理员权限。执行环境最好与生产主机分离,通过受控代理调用命令,并设置任务范围、时间上限和异常熔断。这样既能利用效率,也不会在自身平台里制造一个无人监管的高权限操作员。
检测规则需要怎样调整
现有规则通常会告警某个高危工具或明显命令,但 Agent 可以在多种合法工具之间选择。蓝队可以引入“任务链”检测:同一身份在较短时间内完成主机发现、权限确认、配置搜索、压缩归档和外联建立,即使每一步都未触发高危签名,也应提升为高优先级调查。
规则还要关注自动化产生的广度。人工攻击者通常在少数高价值目录深挖,Agent 可能快速遍历大量路径,或在多台主机执行高度相似的动作。文件访问数量、命令模板相似度、跨主机时间间隔和失败后的重试模式,都可以成为统计特征。
EDR、网络和身份数据需要用会话标识串联。仅靠时间邻近容易误关联正常批处理任务,因此还应结合父进程、登录会话、跳板机来源、服务账号和工作目录。对已知合法的企业 Agent,可以登记固定执行节点、模型出口和工具清单;偏离登记范围的行为则进入复核。
应急人员在发现疑似攻击 Agent 时,不要只终止当前进程。还要吊销它使用的系统身份与模型凭据,保全工作目录、对话缓存、工具调用记录和代理日志,并检查是否存在定时触发器或远程控制脚本。Agent 停止响应,不代表攻击者建立的 WebShell、隧道和植入也已经消失。
最终复盘应回答两个问题:攻击者用 Agent 节省了哪些时间,现有检测在哪一段没有形成关联。前者帮助评估攻击效率变化,后者决定蓝队应补数据还是补规则,而不是仅把一个新工具名称加入黑名单。
威胁情报团队也应调整情报字段。除了恶意文件、域名和 IP,可以记录 Agent 框架、运行模式、工作目录特征、模型接入方式和典型任务序列。这些信息的寿命可能比单个基础设施更长,也更适合转换成狩猎假设。与此同时,必须避免把所有自动化工具都标签化为恶意,判断仍要回到身份、授权和行为上下文。
Hermes 样本的意义不在于宣布“无人攻击时代已经全面到来”。它更像一次提前出现的运营信号:攻击者开始把 Agent 放进后渗透流水线,用自动化扩大既有能力。蓝队要追赶的,也不只是一个新工具名,而是从 IOC 思维升级到对身份、序列、节奏和工具调用链的持续观察。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:NowSec JacobWang JacobWang《攻击者让 AI Agent 接管后渗透:无人值守攻击开始落地了吗?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论