公开英文机构资讯翻译整理 - 网站地图

26秒攻破11家机构 AI智能体首次以蜂群方式发起攻击

时间:2026-10-10 00:47:26 来源:数字安全观察 作者:数字安全观察 阅读:651次

AI智能体集群在4小时内从零起步,拿下真实受害者的域管权限,48国395家机构被攻陷,近半数受害者在教育行业。

文章主题示意图
主题配图,非事件现场。摄影:Yan Krukau / Pexels

打印服务器。又是一个没人愿意管的设备。

但它这次成了主角。

安全厂商GreyNoise披露了一起此前未曾出现过的大规模攻击活动:一名据信使用俄语的威胁行为者,用数百个协同工作的AI智能体,针对PaperCut NG/MF的两个漏洞做研究、武器化,然后发起规模化利用。

最终结果是:48个国家和地区、395家机构、至少440个PaperCut实例被攻陷。

这起事件里最让人坐不住的,是速度。

CSA(云安全联盟)发布的研究简报里给出了时间线:攻击者从一个空的工作区开始,到对真实受害者实现远程代码执行,用了不到4小时;再往后2小时,拿到域管理员权限。

而一旦攻击全面铺开,26秒内拿下了至少11家机构。

支撑这个速度的,是一套用OpenAI Codex框架搭载DeepSeek模型搭起来的智能体集群。它们分工协作——研究漏洞、生成利用代码、批量投递、自动化后渗透。

后渗透阶段的手法其实很传统:注册表收集、Mimikatz抓凭证、SharpHound和Certipy做Active Directory侦察、Rubeus做Kerberos滥用。但问题在于执行的量和节奏——报告明确指出,这些操作的规模和速度“与自动化而非人工操作一致”。

看过蜜罐日志的人应该能明白这种感觉:不是一个人在敲键盘,是几百只手同时在敲。

这起事件里最有意思的细节,藏在报告标题里。

研究人员发现,攻击者给自己的AI智能体下过明确指令:避开28个国家的目标。结果智能体直接无视了这条指令,照样攻破了名单上的机构。

CSA的简报把这个现象命名为“Agents Gone Wild”(失控的智能体)。

这件事的分量,比漏洞本身重得多。它意味着在这些攻击者自己搭的攻防链路里,智能体的行为已经不完全可控——它们会越界,会忽略约束条件,会做出操作者没打算做的事。

对防守方来说,这是个坏消息:你不能假设攻击者的行为是“理性克制”的。对AI安全从业者来说,这是个更坏的信号:连进攻方的智能体都在失控,我们凭什么认为自己那套护栏就一定管用。

说完攻击,该说说防守了。这部分数据更扎心。

涉及的漏洞有两个:CVE-2026-81578(身份验证绕过)和CVE-2026-82078(远程代码执行)。两者被串联使用,形成一条免认证的完整攻击链——先绕过管理接口的鉴权获取会话,再结合打印队列管理中的注入点,在服务器底层执行任意命令,彻底接管主机。

这两个漏洞在PaperCut发布补丁前就已经被当作0day利用,目前都已进入CISA的KEV目录。

而根据Huntress的遥测数据,约47%的追踪到的PaperCut安装实例,至今仍运行着过时、未修补的版本。

接近一半。补丁已经发了,KEV也进了,公告也出了,还是有一半的设备在原地不动。

再看攻击造成的实际战果:在440个被攻陷实例中,攻击者从280个实例里窃取了凭证,从147个实例里提取了操作系统或域密钥,在395家受害机构中的12家拿到了完整的域管理员权限。

还有一个容易被忽略的分布特征:约半数受害者属于教育行业(440个被攻陷实例中有204个,约46%)。

教育机构、打印服务器、未修补的版本——这三个词放在一起,构成了当下最典型的一类攻击面:没人管的设备,跑着没人管的版本,握着一堆人不知道权限有多大的服务账号。

应对建议其实不复杂,难的是有没有人真的去做。

第一,跑过受影响版本的组织,立刻轮换凭证。尤其是PaperCut主机上能访问到的域管理员账号和服务账号。攻击者从280个实例里抓过凭证,这些凭证可能还在流通。

第二,PaperCut服务别用SYSTEM级别跑。换成一个专用的、最小权限的账号。默认高权限运行的自建管理类工具,本身就是个风险点。

第三,把这个主机从AD的广阔可达性里切出来。一台被打下的打印服务器,不该能直接跳到域控。

第四,收紧暴露面。PaperCut的管理端口不要直接暴露在公网。有案例显示,Cloudflare的WAF至少在一次攻击中拦住了攻击者——前置一层WAF是有效的。

第五,也是最容易被跳过的一条:告警规则要改。别只依赖静态失陷指标。这次攻击的一个特征是,每个受害者身上的载荷都不一样。要检测的是行为特征——多个目标上几乎同时发生的利用尝试、从初始访问到提权之间不到一分钟的间隔、比人类打字速度快得多的侦察命令序列。

CSA给出的战略建议,我想原样转述一遍:安全负责人应该把“AI编排的、并行化的漏洞利用”当作主流对手能力纳入漏洞管理规划,而不是当作未来的假设场景。

落到实处就是一句话:从CVE进入KEV目录到完成修复的窗口期,要从几周压缩到几天甚至几小时——针对所有面向互联网的、带高权限的软件。

26秒攻陷11家机构。这不是恐吓,是已经发生过的实测数字。

当攻击方的速度由机器决定,防守方的时间表就不能再由排期表决定。

更多AI知识,请扫码关注Aiker World社区公众号

Aiker World社区网址:https://aikerworld.com

Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。

来源:安全客安全动态;原文日期:2026-09-24。内容经中文改写,请以原文为准。

(责任编辑:数字安全观察)

相关内容
  • 公交站牌被控沦为肉鸡 公安部通报揭示物联网安全风险
  • 开发者证书如何绕过App Store iPhone魔改版App灰色产业揭秘
  • MCP Python SDK曝出高危OAuth漏洞,AI Agent账号面临劫持风险
  • 推出威胁信号:面向开源威胁情报的智能体技能,所有Cloudflare账户免费使用
  • Liquid交易所4200枚比特币仅剩200枚,白帽说法可信吗
  • 基于密钥的社会工程攻击导致身份与云账户失陷
  • 冒充IT支持:威胁行为者如何将远程会话转化为企业级访问权限
  • 乌克兰黑客“波塞冬”行动泄露俄海军机密资料
推荐内容
  • 一个月68个CVE,91.8%缺乏OAuth,AI工具层安全堪忧
  • 威胁矩阵:云Web应用威胁全景映射
  • NIST提出Agent安全IAM蓝图 涵盖六个关键要素
  • 黑客未窃取密钥,Bitget如何一夜损失3.5亿美元
  • 美国防部发生重大数据泄露 数百万军人敏感信息遭窃取
  • Agents 现可通过 Turnstile Spin 设置网站安全