安全研究者披露一起大规模 Agent 协调攻击:疑似俄语背景的攻击者在 48 小时内,用数百个由 OpenAI Codex 与 DeepSeek 驱动的 AI Agent 串连 PaperCut 的身份绕过与远程代码执行漏洞,攻陷横跨 48 个国家的 395 家组织共 440 台服务器,部分环境在 7 分钟内触达域管理员权限。这是迄今公开披露的、Agent 被规模化用于攻击的具代表性案例。
业务痛点与事件引入
传统漏洞利用靠人手逐个探测,规模与速度受限于攻击者精力;把 Agent 接入攻击链后,侦察、爆破、横向移动被自动化并行展开,攻陷曲线陡然变陡。对防御方,这意味着单点修补的窗口被大幅压缩。
落地方案与多方观点拆解
从攻击者视角,Agent 的价值在于不知疲倦地试:自动枚举凭证、自动适配不同 PaperCut 版本、自动选择可用利用链。从防御视角,这要求防护从拦漏洞升级到拦行为——即使不知道具体 CVE,也要能识别异常时间的批量认证加异常横向连接模式。部分安全厂商已主张把 Agent 审查与运行时监控做成常设能力。
真实落地效果与实战坑点
坑点其一,补丁管理滞后:许多被攻陷服务器运行旧版 PaperCut,说明资产清点与补丁节奏仍是短板;其二,域管权限过宽,7 分钟到域管暴露了权限最小化缺失;其三,缺乏 Agent 行为基线,正常与异常 Agent 流量混在一起难以分辨。具体拦截与溯源指标,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。
适用与不适用场景总结
适用:运行 PaperCut 等面向对外服务、且长期暴露于公网的企业,应优先做版本盘点与入口收敛;不适用:把该事件简单归因为 AI 太危险而一刀切禁用 Agent——攻击利用的是漏洞与权限失配,而非 Agent 本身。
中立总编思辨总结
这起事件不改变一个基本判断:Agent 是放大器,不是源头。它放大了既有的补丁滞后与权限粗放,也让防御方必须学会用行为基线加运行时防护对抗自动化攻击。企业真正的护城河仍是资产清点、最小权限与持续监控,工具与认证只是放大器上的护栏。选型时建议把运行时行为可观测、可回滚作为硬指标,而非只追最新模型。