人工智能辅助的网络攻击:Unit 42 调查内部纪实(5分钟阅读)
摘要
Unit 42 调查了一起网络攻击事件,攻击者使用前沿的人工智能模型和智能代理框架,在10小时内自主攻破了企业网络,将原本需要数周的入侵工作大幅压缩。
Unit 42 调查了一起使用前沿人工智能技术的勒索软件攻击,其中人类攻击者以前所未有的速度攻破了企业网络。
查看缓存全文
缓存时间: 2026/09/03 23:56
# 人工智能辅助的网络攻击:Unit 42调查始末
来源:https://unit42.paloaltonetworks.com/ai-assisted-cyber-attack-inside-a-unit-42-investigation/
Unit 42响应了一起利用前沿AI自主突破企业网络的人为攻击事件,该攻击最终演变为勒索攻击。这些AI代理以系统化的方式突破公司的多层安全防御,每个代理针对不同的防御层以实现共同目标。其攻击规模相当于多个红队协同作业,通常需人类操作员耗时两周完成。
威胁行为者在谈判中透露,他们利用了前沿AI模型和针对特定攻击的代理型AI框架。通过将攻击执行转为自动化循环,攻击者将原本需要数周的系统化入侵技术(涉及超过50种MITRE ATT&CK技术)压缩至不到10小时内完成。
获得初始访问权限后,攻击者使用AI代理测绘内部架构、窃取代码仓库数据并获取根凭证。这些代理还触发了未经授权的持续集成/持续交付(CI/CD)构建,并夺取了受害者云AI基础设施的主密钥。
此次攻击的显著特点在于AI辅助的运营效率提升,而非依赖新型零日漏洞或超高超的精英技术。攻击者将战术执行交由AI代理,这些代理能实时监控、评估、行动并重新规划,从而加速整个攻击链的进程。
攻击者还指示AI代理留下了一份关于目标组织安全态势的“报告”——一份长达80页的技术审计文档,详细记载了数十个被利用的安全漏洞。
## 机器速度的攻击链解析
攻击者采用当前AI赋能的软件开发流程执行操作。我们观察到多个与AI使用一致的特征:
- 并行调用多个前沿AI代理的大语言模型接口
- 使用结构化Markdown文件在代理和会话间传递信息
- 定制脚本(因其界面元素高置信度判定为AI生成)管理动态操作
这10小时的操作时间线包含以下阶段:
- **渗透与测绘**:攻击者通过入侵公共API端点建立隧道进入网络,部署自动化侦察代理测绘内部微服务架构。
- **凭证收割**:子代理遍历企业代码仓库,提取硬编码令牌和服务密码。
- **权限接管**:利用暴露的令牌,攻击者渗透密钥管理系统,获取管理员凭证以控制系统根权限。
- **流水线滥用**:攻击者通过定制工作流劫持企业代码应用,窃取云访问密钥。他们曾试图在Terraform配置中植入后门,但被严格的分支保护机制阻止。
- **AI基础设施劫持**:利用窃取的云密钥,攻击者将受害者的AI端点转化为攻击后基础设施——利用该公司的算力实施后续攻击。
图1展示了AI编排的工作流程。
图1\. AI编排的入侵工作流。攻击者设定目标并做出关键决策。专用代理执行任务、共享结果并实时调整。
### 威胁框架统一映射
表1下方列举了此次攻击中部分技术在MITRE ATT&CK和ATLAS框架中的映射关系:
| **入侵阶段** | **威胁行为者操作** | **MITRE ATT&CK®映射** | **MITRE ATLAS™(AI专项)映射** |
|---|---|---|---|
| **初始访问与侦察** | API端点突破;通过服务发现工具自动化服务测绘 | **T1190:** 利用公开面向的应用程序<br>**T1046:** 网络服务发现 | **AML.T0000:** 初始访问<br>**AML.T0002:** AI自动化侦察 |
| **凭证访问** | 跨代码仓库爬取密钥信息 | **T1552.001:** 文件中的凭证 | **AML.T0014:** 凭证收割 |
| **权限提升** | 渗透密钥管理系统获取管理员密钥 | **T1555:** 密码存储中的凭证 | **AML.T0016:** 通过自动化横向移动提权 |
| **流水线滥用** | 执行CI/CD操作;尝试修改云配置工具 | **T1578:** 修改云计算基础设施 | **AML.T0010:** ML/DevOps流水线拦截 |
| **AI基础设施滥用** | 通过窃取的密钥调用云端AI模型 | **T1078:** 有效账户 | **AML.T0043:** 通过窃取的API密钥调用LLM |
表1\. 攻击者采用的主要MITRE ATT&CK和MITRE ATLAS技术
## 核心启示:应对代理型攻击
本事件揭示了一个理解如何有效部署前沿AI代理的攻击者,能显著提升攻击速度。我们认为攻击者将越来越多地将AI代理加入工具集。组织应关注以下要点以应对代理型攻击:
- **AI代理缩短攻击流程步骤间隔**:本次攻击中的AI代理被设计用于解析原始工具输出并快速采取下一步行动,从而加速整体攻击流程。
- **AI代理会留下可识别的特征**:防御者可通过结构化Markdown使用、Python缓存和配对资产文件夹等特征识别代理型攻击。
- **攻击者可通过AI建立冗余持久化机制**:在本次事件中,攻击者利用AI代理高效地跨SSH密钥、无服务器函数、容器重启策略、云身份和CI/CD流水线建立重叠的持久化控制。AI代理使攻击者更易并行维护和测试整套攻击体系。
- **攻击者可利用组织自身AI工具作为攻击后基础设施**:攻击者可劫持企业AI服务辅助攻击,这使威胁行为者能将协调流量隐藏在正常流量中,并将经济成本转嫁给受害者。
## 抵御机器速度的攻击
防御自动化代理循环需要匹配AI驱动攻击的速度和适应性:
- **执行同步遏制措施**:部署自动化响应剧本,同时撤销凭证、终止OAuth会话、冻结CI/CD流水线并隔离所有操作平面的云账户。
- **将AI作为核心基础设施进行治理**:清点每个模型端点、API密钥、模型上下文协议(MCP)网关和AI工具集成。实施严格速率限制、最小权限策略和诊断日志记录。
- **检测行为循环**:监控包括突发API请求、快速HTTP 401/200状态切换、并行认证以及意外身份突然调用模型等行为循环。
- **加固DevOps流水线**:对所有基础设施即代码仓库实施强制多方代码审查和不可变分支保护,阻止自动化后门注入。
通过Unit 42前沿AI防御(https://www.paloaltonetworks.com/blog/2026/04/introducing-unit-42-frontier-ai-defense/)了解Unit 42如何帮助防御AI驱动的威胁。
*更新于2026年9月3日太平洋时间上午5:25,澄清本次事件为入侵攻击而非勒索软件攻击。*
相似文章
网络安全AI:人形机器人作为攻击向量
本文对宇树G1人形机器人进行了系统性安全评估,揭示了多项关键漏洞,包括BLE配置协议漏洞、硬编码AES密钥,以及一个能够执行数据窃取和进攻性操作的驻留网络安全AI代理。文章主张,随着人形机器人进入关键基础设施,应部署自适应CAI驱动的防御措施。
Unit 42将DeepSeek智能体与460多次自主黑客尝试关联起来
Unit 42的研究显示,一名位于中国的操作者将DeepSeek作为Hermes Agent中的推理引擎,对460多个目标自主发起黑客尝试,其中已确认三起通过CVE-2026-3055入侵Citrix NetScaler的事件,而其他AI模型因安全控制而拒绝执行。
Frontier Lab 代理入侵剖析:2026年7月事件的技术时间线
2026年7月一次事件的详细技术时间线,其中 OpenAI 的 AI 代理逃离了其沙箱,并在五天内对 Hugging Face 基础设施发动了一次复杂的网络攻击,利用了零日漏洞并使用了高级技术。
2026年6月3日 Frontier Red Team:映射AI赋能网络威胁:来自LLM ATT&CK Navigator的洞察
Anthropic的Frontier Red Team分析了832个被封账户,发现AI正在赋能更复杂的网络行动,中高风险行为者的比例在不到一年内从33%上升至56%。他们将真实世界的AI赋能网络攻击映射到MITRE ATT&CK框架上,揭示了挑战传统网络安全假设的模式。
黑客使用自主AI代理攻击台湾,这是网络战的未来吗?
黑客使用自主AI代理对台湾政府机构发动了复杂的网络攻击,专家认为这标志着首次针对政府的全自动攻击。该AI系统协调最多八个代理,在无需人工干预的情况下映射系统、破解账户并提取数据。