
Hermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統
多個 agent 分工試錯,政府舊有弱點俾攻擊者快速串連
四日、12 波,AI 自己分工再執手尾
以色列資安公司 Dream Security 話,研究團隊喺 2026 年 7 月初發現一套以 Hermes 同 OpenClaw 做底嘅攻擊框架。佢會同時派最多 8 個 agent 處理唔同目標,再把結果交返畀下一輪決策。Dream 記錄到 7 月 1 至 4 日共有 12 波行動,成個檔案庫有 1,395 份輸出,框架亦會按成功機會重新排優先次序。即係某條路行唔通,其他 agent 仍然可以繼續搵入口,之後再共用新發現。

圖片:Dream Security
攻擊快,靠嘅仲有政府系統本身啲窿
根據 Dream 嘅技術披露同 iThome 報道,框架由公開政府網站開始摸清相關系統,整理登入架構、API 同互相連接嘅服務,再同步測試多條入侵路線。Dream 稱攻擊者最後取得 85 組員工帳密,84 組可以經單一登入走入其他內部服務,另有未設驗證嘅 API、除錯入口同身分驗證設定問題俾佢利用。報告話至少 2,564 筆人員記錄遭取走,當中包括員工、系統用戶同法律界人士資料。
呢個數字夠搶眼,不過因果要睇清楚。AI 冇憑空變出一個神奇漏洞;報告列出嘅入口,大部分都係弱密碼、API 冇驗證、正式環境留低除錯功能,同單一登入信任範圍太闊。AI 帶來嘅變化係速度同同時處理能力:以前攻擊者要逐個系統試,而家 agent 可以分頭偵察、保留結果、調整策略,再大批測試已取得嘅登入資料。一堆平時分開睇似乎唔算致命嘅錯誤設定,幾日內就俾佢串成完整入侵路線。

圖片:Dream Security
「中國黑客」歸因仍然要留一線
《金融時報》把行動描述成中國黑客用 AI 攻擊台灣政府;Dream 嘅原始報告就講得窄啲,主要根據內部文件同時出現簡體中文、面向目標嘅繁體中文,推斷操作者使用中文。語言線索可以支持調查方向,但單靠呢點未足以確認由邊個組織甚至政府部門指揮。**截至 8 月 13 日,台灣資安署公開網站亦未見針對今次事故、受影響機構或 2,564 筆資料規模嘅確認公告。**所以 12 波攻擊、外洩數量同中國背景,現階段都應視為 Dream 同外媒披露。
OpenClaw 出現喺報告,唔代表佢有漏洞
Dream 見到 .hermes、.openclaw 工作區同結構化紀錄,據此判斷攻擊框架用咗兩套 agent 工具。報告冇指今次入侵源自 OpenClaw 本身嘅資安漏洞,受攻擊政府亦未必有部署 OpenClaw。焦點落喺攻擊者點用現成 agent 功能:長期記憶保存上一輪結果、工具調用接駁掃描同分析程序、多個 agent 同時工作,再用回饋決定下一步。呢套編排能力放喺合法自動化好有用,落到攻擊者手上同樣可以壓低人力成本。
公司自己開 agent,都要當佢係高權限帳戶
企業要吸收嘅教訓幾直接。當一個 agent 可以讀電郵、查內部資料庫、執行程式同調用第三方 API,實際上,呢個 agent 就等同一個可以長時間運作嘅高權限帳戶。權限一闊、憑證一共用,錯誤指令、惡意內容或其中一個工具失守,都可能沿住連接一路擴散。多 agent 系統仲會放大影響:一個 agent 收錯資料,結果可以流入共用記憶,再俾其他 agent 當成可信指示繼續執行。
台灣資安署早前建議把 OpenClaw 放入獨立電腦、虛擬機或容器,另開專用帳戶,用有時限嘅授權,涉及憑證、寄信或系統指令就加人工確認。實際部署仲應該畀每個 agent 獨立身分同最少權限,限制可以連去邊啲服務,完整記錄每次工具調用,亦要針對大量登入、異常讀取同批量匯出設定告警。安全守則寫入記憶檔只可以輔助執行,真正限制越權操作仍要靠 IAM、系統隔離同人工審批。
參考來源
- iThome — 中國駭客利用AI框架攻擊臺灣政府,4天內竊得逾2,500筆人員資料 — original report
- Dream Security:Inside a Multi-Agent AI Framework Used to Compromise Government Entities in Asia — 披露事件嘅原始技術報告,交代攻擊時間線、agent 架構、影響同歸因依據。
- Financial Times:Chinese hackers use AI agents to attack Taiwan — 最先向外報道事件,亦係「中國黑客」說法嘅外媒來源。
- 台灣資安署:導入 OpenClaw 應落實五項資安防護 — 官方對隔離、最少權限、人工審核、Skill 審查同長期記憶嘅實務建議。
- Security of OpenClaw Agents: Fundamentals, Threats, and Countermeasures — 補充高權限、持久記憶、多 agent 連鎖失誤同供應鏈風險嘅研究背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







