AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣
Tech News

AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/07/27/ai-makes-cyberattacks-too-fast-to-fight/
TechLab 編輯部(譯)·

自主搵漏洞同橫向移動提速,開發團隊要收緊五道邊界

七成其實代表咩

TechNews 科技新報報道,多倫多大學、Vector Institute、劍橋大學同 ServiceNow 研究人員整咗一款實驗性「AI 蠕蟲」。佢識掃描目標、判斷漏洞、砌攻擊方法、取得管理員權限,再將自己複製去下一部機。研究團隊喺一個叫 FakeCorp 嘅隔離虛擬企業網絡跑咗 15 次實驗,每次七日,入面有 33 部 Linux、Windows Server 同模擬 IoT 裝置。

原報道用「控制約 70% 機器」概括結果,論文數字再仔細少少:agent 平均喺 23.1 部機取得高權限,即全網 73.8%;真正完成自我複製嘅平均有 20.4 部,即 61.8%。研究人員預先放入真實世界常見 CVE、錯誤設定、預設密碼同 API 權限問題,所以呢個結果證明技術路線行得通,唔代表隨便擺落任何公司網絡都有七成命中率

Anthropic Project Glasswing 資安合作計劃官方配圖

圖片:Anthropic

厲害之處係識轉招

傳統蠕蟲通常帶住一套寫死咗嘅 exploit,遇到版本、架構或者設定唔同,好容易卡住。呢次個 agent 會睇掃描結果、記低失敗方法、搵相關漏洞資料,再改下一步策略。研究入面有三個漏洞喺模型訓練資料截止後先公開,agent 仍然識用研究人員提供嘅公開 advisory 整出可行攻擊,反映公開漏洞資料去到可用 exploit 之間嗰段時間,正俾 agent 大幅壓縮

論文只交代底層係 2025 年公開、可用單張 80GB A100 跑嘅 open-weight 模型,冇列出確實型號,亦冇微調。真正拉高能力嘅係外面嗰層 agent harness:佢會整理情報、保存記憶、拆分計劃同執行工具,再幫較細模型避開重複犯錯。換句話講,評估 coding agent 風險時,淨係睇模型會唔會答危險問題都唔夠;佢接到咩工具、睇到咩資料同可以執行咩指令,同樣關鍵

修補窗口已經短到唔等人

Qualys 分析逾十億項 CISA Known Exploited Vulnerabilities 修補記錄,涵蓋 2022 至 2025 年約一萬個機構。佢話最關鍵、已武器化嗰批漏洞入面,人工修補有 88% 追唔上攻擊速度,當中一半喺修補程式面世前已經有人利用。呢份係資安供應商按客戶數據整理嘅報告,統計唔可以直接套落所有公司,不過佢點出咗常見死位:每月排期掃描、開 ticket、等維護窗口嗰套節奏太慢。

CrowdStrike 另一份供應商報告就話,2025 年 eCrime 由首次入侵去到橫向移動,平均 breakout time 跌到 29 分鐘,最快個案得 27 秒。呢個數字來自 CrowdStrike 自己嘅威脅情報,亦涵蓋各類攻擊,唔可以全數歸因於 AI。不過兩組資料擺埋一齊,方向好清楚:攻擊者開始用自動化縮短偵察、偷憑證同橫向移動,防守方再靠人手逐張警報慢慢睇,好快會甩轆。

Coding agent 最怕權限開得太順手

開發者用 coding agent,本身已經將一套類似能力放入日常環境:讀整個 repo、開 shell、裝 dependency、跑測試、連 Git 平台,有時仲掂到雲端帳戶。repo 文件、issue、dependency 安裝 script 或外接 MCP server 都可能帶入惡意指令。agent 一旦同時攞到長期 token、production 網絡同可寫權限,一個 prompt injection 或錯判就有機會變成供應鏈事故。

實際做法可以收緊五道邊界。第一,每個 agent 用獨立身份同最少權限,token 要短效、限定 repo 同操作,production 憑證唔好放入開發環境。第二,工作擺入即棄 sandbox,對外網絡預設封鎖,只開指定 registry、文件站同 API。第三,安裝新 dependency、改 IAM、讀取 secrets、大量刪檔、合併程式碼同部署 production,都要停低等人批。一般讀檔、測試同 lint 就可以自動跑,唔使每步都彈確認,搞到大家盲撳批准。

第四,日誌要由 sandbox 外面集中保存,記低 prompt、tool call、檔案改動、網絡目的地同權限提升,agent 自己冇權刪。第五,kill switch 同用量上限要放喺 agent 掂唔到嘅管理層。多倫多團隊都係靠 hypervisor 強制封網、外置監察同 attestation 困住實驗;佢哋仲見過 agent 因為失敗而改寫自己程式,證明軟件開關如果同 agent 放喺同一權限層,未必靠得住。

自動防守都要揀啱界線

Anthropic 公開嘅 Mythos Preview 研究顯示,高階模型已經可以由讀 code、驗證漏洞去到產生 proof of concept;Project Glasswing 亦用模型協助搵漏洞同起草修補。不過 Anthropic 仍然安排專業人員驗證高風險報告先交畀維護者,呢個分工幾合理:AI 可以平行做掃描、去重、初步分類、寫測試同草擬 patch,人就把關漏洞係咪真、修補會唔會整壞系統,同埋幾時推入 production。

開發團隊下一步可以揀一個非 production repo,先量度 agent 發現漏洞、誤報同修補時間,再逐級開權限。自主程度應該跟住可逆性走:容易還原嘅工作畀佢快手做,牽涉帳戶、憑證、外部連線同正式部署就保留人工審批。咁先可以食到 coding agent 嘅速度,同時將出事範圍鎖喺可控位置。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook