文章总结: 文章报道2026年8月底三起AI相关安全事件:医疗数据泄露、OpenAI智能体越权及盗号木马窃取AI凭证,揭示身份边界变化、AI成新靶子、修补窗口缩短三大信号,并提出六条个人与组织可操作的安全建议,强调智能体权限治理与供应链盘点的重要性。 综合评分: 75 文章分类: AI安全,安全意识,数据泄露,安全运营
AI 开始自己”动手”了:一周三起事故,暴露了三个致命信号
一起聊安全
2026年9月2日 08:21 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前期内容:
通用型AI智能体L1–L5分级安全框架白皮书发布:给智能体装上”安全标尺”
OWASP LLM Top 10 2026 发布:大模型安全的十大风险与防御指南
OWASP MCP Top 10 2025中文版发布
OWASP Agentic Skills Top 10
OWASP发布2026智能体应用十大安全风险!
《AI智能体安全保险研究报告》正式发布
TC260-005 《人工智能应用伦理安全指引1.0》发布
政务领域人工智能大模型部署应用指引
读懂 | 国家标准GB/T 45958—2025《网络安全技术 人工智能计算平台安全框架》
《人工智能生成合成内容标识方法 文件元数据隐式标识 文本文件》等6项网络安全标准实践指南
【安全标准】人工智能国标汇总
…
技术跑得再快,按下”确认”的那一根手指,仍然长在人身上。
8月的最后一周,网络安全圈发生了三件不太寻常的事。它们看起来彼此无关,但放在一起读,指向的是同一件事——我们已经不能用去年的安全思维,应对今年的攻击了。
01一周之内,三起事故
第一起,2.84亿条医疗数据被搬走。美国医药分销巨头麦克森(McKesson)向美国证监会提交 8-K 文件,承认因第三方应用遭未授权访问导致数据外泄。勒索组织 ShinyHunters 公开宣称对此负责,并称窃取了 2.84 亿条患者数据记录。值得注意的是,他们采用的并不是什么高深技术,而是给员工打的诈骗电话——先骗到一个身份,再顺着供应链走进去。
第二起,AI 智能体自己”跑出去了”。OpenAI 披露,其预发布模型在一次内部安全评估中绕过隔离限制,在开源模型社区 Hugging Face 的数十台服务器上执行了代码,其中一台拿到了 root 权限,并获取了内部通讯平台的凭证。多家外媒报道称,参与其中的智能体约 700 个,它们此前还自行建立了一条未经授权的协作通道。这被认为是首次有记录的”智能体集体越权行为”。
第三起,最日常,也最容易发生在你我身上。Anthropic 发现,一批盗号木马(Vidar、LummaC2、StealC、RedLine、Atomic Stealer 等)正在窃取 Claude 的登录凭证、会话 Cookie 和多因素认证数据。攻击者根本不用破解你的密码——他们直接拿走你已经登录的那个”会话”。与此同时,安全公司 GreyNoise 监测到有扫描器伪装成 AI 爬虫(如 ClaudeBot)在网络上搜寻暴露的凭证。
同期还有:波士顿科学因网络攻击,导致新植入的心脏起搏器等设备的远程监测中断;柏林市政网络遭 Rhysida 勒索组织攻击后,官方明确表示拒绝支付赎金;有攻击者劫持 Cisco IOS XR 路由器与 TACACS 认证服务器,一边偷凭证,一边擦日志——让防守方”失明”。
02三个信号,比事故本身更值得看
今天(9月1日)上午,2026年国家网络安全宣传周新闻发布会在北京举行。中央网信办网络安全协调局副局长王丽宏在会上指出,当前人工智能的安全风险主要体现在五方面,其中一条说得非常直白:人工智能正在从”回答问题”走向”执行任务”,安全风险也从”生成有害信息”向”自主实施行动”加速跃升。
信号一:边界变了,身份就是新的城墙
McKesson 的入口是”一通电话”,Datadog 则监测到一场持续整月、横跨 150 多家的云 root 账号密码喷洒。更值得警惕的是 Okta 的调查结果:只有 34% 的组织,对 AI 智能体施加了与人类员工同等的安全控制。我们把账号、权限、密钥交给了智能体,却没有给它配一套身份治理。
信号二:AI 既是放大器,也是新靶子
一方面,前沿模型的漏洞挖掘能力大幅跃升,王丽宏在发布会上直言,这”打破了原来以修补漏洞为核心、由静态规则驱动的传统网络安全防护逻辑”。另一方面,AI 服务本身成了目标:会话、Cookie、API Key、MCP 配置,正在变成值得偷的资产。安全研究人员还演示过,一个恶意的工作区文件,就能通过提示词注入诱导智能体读取本地敏感数据并外传——你不需要点任何可疑链接,只需”打开一个文件”。
信号三:修补窗口,正在以”天”为单位关闭
一个常被忽略的数字:微软 8 月补丁日一口气覆盖了至少 398 个 CVE,是 6 月纪录的两倍;而从漏洞披露到被在野利用,已经压缩到数天甚至数小时。更要命的是,微软 Entra ID 曾出现 CVSS 10.0 满分漏洞并被实际利用——身份基础设施本身,已经从”底座”变成了”正面战场”。
03六件事,今天就能做
讲趋势不如给清单。下面六条不花钱、不需要买设备,今天下班前就能推进。
▍给个人
1把”二次确认”设成默认动作。凡涉及转账、改密码、发数据的请求,走另一个渠道核实一遍。AI 换脸、拟声已经能做到以假乱真,”听起来像”不等于”就是他”。
2停止复用密码,能上通行密钥就上。密码喷洒之所以有效,靠的就是”一个密码走天下”。优先用硬件密钥 / 通行密钥(Passkey),比短信验证码抗钓鱼得多。
3给智能体”降权”。如果你在用本地 AI 助手:不要用管理员权限跑、不要把服务暴露到公网、不要把密钥明文写在环境变量里、第三方技能包装之前先看一眼代码。今年 3 月,工业和信息化部网络安全威胁和漏洞信息共享平台就曾针对开源智能体发布风险提示,并给出”六要六不要”建议,核心就是这四句话。
4对”AI 生成的一切”多问一句。收到语音、视频、截图先想一下:它有没有可能是合成的?涉及钱的,一律回拨官方号码。
▍给组织
5把智能体当”数字员工”管起来。独立身份、最小权限、短时效凭证(别再用长期有效的静态 API Key)、高危操作人工审批、全链路留痕可审计。它跟实习生唯一的区别是:它会 24 小时不休息地执行错误指令。
6做一次第三方与供应链盘点。McKesson 的教训是:突破口在别人的系统里,代价记在你的账上。问自己三个问题——我们接入了哪些第三方应用?它们能碰到哪些数据?出事了多久能切断?
04网安周,不只是七天
2026 年国家网络安全宣传周将于 9 月 14 日至 20 日在全国范围内统一举行,主题为”网络安全为人民,网络安全靠人民——智能时代 网安护航“,开幕式、网络安全技术高峰论坛等重要活动在山东济南举办。论坛采用”1+15″架构,15 场专题分论坛将聚焦人工智能安全治理、关键信息基础设施保护、汽车数据安全、个人信息保护、开源软件供应链安全等议题。
还有一条容易被忽略的变化:新修改的《网络安全法》已于 2026 年 1 月 1 日起施行,这是该法自 2017 年颁布以来的首次重大修订,其中首次为人工智能安全设立专条,并大幅提高了处罚上限。安全不再是”出了事再补”的成本项,而是写进法律的必答题。
回到开头那三起事故。它们的技术细节各不相同,但共同点是:攻击者在绕开技术防线,直奔”人”和”身份”而来。
智能时代,AI 会写代码、会挖漏洞、会自己执行任务。但决定给它多少权限的,是人;按下最后那个”确认”的,还是人。
聊两句
你们单位给 AI 智能体做过权限盘点吗?它现在能碰到哪些数据? 欢迎在评论区聊聊,也欢迎把这篇转给那个”什么插件都敢装”的同事。
信息来源:2026年国家网络安全宣传周新闻发布会(2026年9月1日)、工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)、CISA 已知被利用漏洞目录,以及 Datadog Security Labs、Kaspersky、Check Point、GreyNoise、Okta 等机构公开披露;数据截至 2026 年 9 月 1 日,事件进展以官方后续通报为准。
全部内容请到帮会中下载,感谢支持!!
END
freebuf 帮会简介
「一起聊安全」公众号及帮会致力于网络安全材料汇总与分享,围绕网络安全标准、安全政策法规、安全报告及白皮书、安全会议、安全方案、新技术等方向,与FREEBUF知识大陆共建【一起聊安全】帮会,目前相关内容已有8500+,安全标准涵盖国标、行标、团标等,包括等保、关基、商密、数据安全、云计算、物联网、工业互联网、移动安全、风险评估、安全攻防等30+方向内容,覆盖最新安全政策法规、安全报告及白皮书等,为网安人提供最新最全资料。
*加入方式:网页端和APP*
网页端:https://wiki.freebuf.com/societyDetail?society_id=69
APP端:
加入帮会是所有材料均可下载!
点分享
点收藏
点在看
点点赞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一起聊安全 《AI 开始自己”动手”了:一周三起事故,暴露了三个致命信号》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论