開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號
3C 產品

開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號

圖片:via Tom's Hardware — https://www.tomshardware.com/tech-industry/cyber-security/suspected-china-linked-hackers-used-ai-to-run-the-first-ever-end-to-end-autonomous-cyberattack-on-taiwans-government-israeli-firm-says-open-source-built-tool-continuously-devised-effective-hack-strategies-in-real-time
TechLab 編輯部(譯)·

攻擊數字仍待獨立核實,企業亦要喺工具同權限層設防

四日入面,八個 agent 同時搵路

以色列資安公司 Dream 向《金融時報》披露,一批懷疑同中國有關嘅攻擊者,喺 7 月初連續四日操作一套多 agent 系統,最多同時開八個 agent,先整理目標系統資料,再按結果調整下一步。Dream 聲稱系統摸查咗 21 個政府系統,攻陷最少 85 個帳戶,取得逾 2,500 份人事紀錄,其後亦把目標伸延到台灣核能安全機關、最少七間能源公司同政府供應商。

呢批數字暫時要打個問號。Dream 話證據來自一個 160MB、內含 1,395 個檔案嘅網上 archive,但未有公開完整證據供外界驗證;台灣數發部亦冇確認受影響機構同外洩規模,只向《金融時報》表示基於保密原則唔評論個別事件。所以「首次完整端到端自主網攻」係 Dream 對事件嘅描述,現階段未足以當成已獨立證實嘅紀錄。

普通 agent 框架,拼出自動試錯能力

Dream 指工具以 Hermes 同 OpenClaw 呢類開源 agent 框架砌成。兩個項目都係通用自動化工具,可以接駁模型、檔案、終端機、瀏覽器同其他服務,亦支援 agent 分工;暫時冇資料顯示項目方參與或者知悉今次事件。危險來自攻擊者點樣配置模型、工具同權限,同框架個名冇直接關係。

報告最值得留意嘅細節,係系統碰壁之後識得重新排攻擊路線,再叫其他 agent 搜集資料。傳統自動化工具通常照預先寫好嘅路線跑;多 agent 就可以一邊試、一邊比較結果,再把工作拆畀其他 agent。每一步未必好高明,但八個 agent 可以長時間一齊工作,令原本要人手輪流處理嘅摸查、整理同試錯快好多,攻擊成本亦跟住跌。

扮成獲授權測試,模型拒答機制一樣可以失守

Dream 話攻擊者把任務包裝成獲授權滲透測試,避過模型原有安全限制;研究人員未能確認背後用咗邊個模型。呢點對自行部署 agent 嘅公司幾現實:模型只睇到輸入內容,通常冇能力核實邊個真正擁有目標系統、授權範圍去到邊,亦唔知道一段看似正式嘅聲明係真定假。

所以公司唔可以把「模型識拒答」當成主要防線。真正有效嘅限制要設喺模型外面:每個 agent 用獨立身份,只攞完成指定工作所需嘅最低權限;終端機、外部連線、敏感資料庫同憑證分開控制;涉及寫入、刪除、大量下載或者向外傳送資料嘅動作,要有額外審批同硬性上限。就算 prompt 成功呃到模型,工具層仍然應該截停越界操作。

多 agent 亦會留下好明顯嘅節奏

自動化攻擊速度高,但亦容易產生有規律嘅痕跡,例如短時間由同一身份查閱大量系統、同一目標同時收到多條相似連線、失敗後迅速轉換路線,或者非辦公時間持續讀取人事紀錄。企業監察系統若只逐宗睇登入失敗,好容易錯過多個 agent 合起來嘅行為;身份、API、終端機、DNS、外傳流量同 agent 工具紀錄要放埋一齊睇,先較容易認出異常同步工作。

內部 agent 都要用同一套標準監察。公司應記錄邊個啟動 agent、模型收到咩級別嘅任務、實際叫過邊件工具、讀寫過邊批資料,同最終向邊度送出結果。工具權限改動、突然增加同時運作嘅 agent 數量、長時間無人看管嘅工作,亦應觸發警報。單純封鎖 Hermes 或 OpenClaw 幫助有限,因為相同設計可以用其他框架重砌。

歸因仍然薄弱,台灣背景就有官方數字支持

Dream 冇把行動歸入任何已知組織,只話 archive 內部通訊用簡體中文,所以估計操作者同中國有關;《金融時報》就引述知情人士,指受害地區係台灣。語言同目標可以提供線索,但不足以單獨確認國家背景,正文涉及中國嘅講法現階段都只應視為懷疑歸因。

台灣長期承受大規模網攻就有官方背景支持。台灣國安局公布,2025 年關鍵基建平均每日錄得約 263 萬次來自中國嘅入侵嘗試,按年升 6%,能源同醫療界別增幅尤其明顯;官方亦冇交代當中有幾多次成功。香港暫時冇機構證實捲入今次事件,不過政府、能源、金融同自行部署 agent 嘅企業,面對嘅權限管理問題完全相通。下一步要睇 Dream 會否公開可供同行覆核嘅技術證據,同台灣當局會否確認實際受影響範圍。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook