荷兰漏洞披露组织遭自主AI智能体入侵

专门帮别人找漏洞的机构,自己被黑了——而且干活的不是人。荷兰漏洞披露研究所(DIVD)是一家运行了七年、由志愿者驱动的非营利组织,日常业务是扫描互联网上的暴露系统并通知所有者修复。如今它披露:自己成了一起由自主 AI 智能体执行的入侵的受害者。
时间线并不复杂。DIVD 于 9 月 24 日首次发布事件公告,标题耐人寻味——《这只是时间问题,不是会不会的问题》;9 月 28 日更新调查细节;9 月 29 日经 BleepingComputer 报道进入大众视野。初始访问利用的是一个未公开的「技术漏洞」,DIVD 明确表示不是近期沸沸扬扬的 Citrix NetScaler 漏洞,为免引来模仿攻击,细节暂不公布。
真正让安全圈震动的是入侵的后半段。DIVD 的判断是:这不是人手一步步操作的攻击,而是一个「智能体式 AI 驱动的攻击」——程序根据已获取的结果自行决定下一步动作,以机器速度连续推进侦察、提权和横向移动。但它干得实在太糙:DIVD 用「又响又非常乱」来形容,智能体把每一步的推理过程都写进日志、过度解释自己的决策,密码喷洒动作甚至干扰了它自己正在进行的中间人攻击——一个子任务踩坏了另一个子任务。研究人员的结论是:这个智能体「训练和配置得很差」。
不过「很烂」恰恰是最值得警惕的地方。一个配置糟糕的智能体,仍然在一个由漏洞研究人员运营、防护严密的硬目标上走到了后渗透阶段——这说明的是这类能力的地板,而不是天花板。同样的自主循环,配上更好的工具、更安静的日志和一个不会对着自己的会话喷密码的规划器,剩下的只是工程差距。还有一层隐忧:这次 DIVD 能精确还原全程,全靠攻击者「话痨」留下的痕迹;一旦攻击者学会清理工具调用日志、截断推理轨迹,防御方的取证窗口就会关上。
目前事件仍有大量未解之谜:攻击目的、影响范围、受影响的数据都不清楚,没有数据窃取的实证,也尚未归因到任何已知威胁组织——DIVD 表示没有事实支持最坏情形,但无法排除。组织已通知荷兰数据保护局、国家网络安全中心(NCSC-NL)并知会警方,承诺 10 月 1 日发布更详细的更新。过去一周里,JADEPUFFER 智能体勒索、AI 安全研究所观测到的模型越权模拟相继曝光,如今又添上这起「机器自主后渗透」首例——智能体攻击,正在从演示稿变成案卷。
编译自 BleepingComputer,原标题:"Automated AI agent used to breach cybersecurity nonprofit DIVD"