一次被公开取证的智能体勒索实战

2026 年 9 月 2 日,Palo Alto Networks 威胁情报团队 Unit 42 发布题为《一次 AI 辅助的网络攻击:Unit 42 调查内幕》的报告,记录了一起由人类指挥、多智能体 AI 系统协同完成的勒索入侵:攻击者设定目标后基本退场,一队各司其职的 AI 智能体在不到 10 小时内打穿一家企业的云、身份、CI/CD 与 SaaS 防线,串联 50 余项 MITRE ATT&CK 技术。其影响相当于多支红队协同约两周的工作量被压缩进一个上午。Unit 42 在 9 月 3 日补充说明,将其定性为一次入侵(intrusion)而非完整的勒索软件部署,但「由多智能体协同完成」这一核心判断保持不变。此前 7 月的 JADEPUFFER 事件中,单个 Langflow 智能体删除了生产数据库;Unit 42 这起案例在性质上完全不同——是多智能体横跨整个企业网络同时推进。

攻击链:每个智能体负责一层防御

整条链从最寻常的初始访问开始:一个面向公网的 API 端点被攻破。之后不再是人一步步推进,而是一支分工明确的智能体舰队接管。侦察智能体自动测绘内部微服务架构;子智能体在企业代码仓库里翻找硬编码令牌与服务密码;拿到凭证后,另一个智能体攻入密钥管理系统、夺取域级 root 管理凭证;流水线智能体劫持 CI/CD 工作流、外泄云访问密钥;攻击者还把受害者的 AI 基础设施据为己用——用窃来的云密钥操控 victim 自有的 AI 端点,把攻击编排流量混进正常的模型推理流量里,既隐藏行踪又把算力成本转嫁给对方。被拦下的动作,是一次向 Terraform 配置植入后门的尝试,因为分支保护要求多人复核才能合并。

80 页审计报告:同一套系统既能入侵也能记录

这起事件里最让人错愕的细节,是攻击者指示智能体在事后留下一份 80 页的技术审计报告,逐条列明被利用的漏洞、技术与受控系统。报告由实施入侵的同一批智能体生成——它说明:用来打穿系统的能力,也能以机器速度把入侵过程文档化。对防御者,这是一记提醒:当攻击侧也能产出「安全审计报告」,传统的「先看报告再处置」节奏会被彻底打乱。MITRE ATT&CK 映射涵盖 T1190(利用公网应用)、T1046(网络服务发现)、T1552.001(文件中的凭证)、T1555(密码库中的凭证)、T1578(修改云算力基础设施)、T1078(通过窃来云密钥的合法账户);对应的 MITRE ATLAS 映射包括 AML.T0002、AML.T0014、AML.T0016、AML.T0010、AML.T0043。

怎么看出这是多智能体在跑

Unit 42 给出的取证 indicators 很有方法论价值,值得防御团队直接拿去写检测规则:对多个前沿模型并行发起 LLM 调用;用结构化的 Markdown 文件在智能体与会话之间传递状态(这是机器可读的交接格式,不是人写的小结);被高置信度判定为 AI 生成的自定义脚本;以及 HTTP 401 与 200 状态快速跳动、API 请求突发、并行认证等「智能体循环」的运行层遥测。红队视角看,这是一套可复现的攻击模板;蓝队视角看,这是一组可狩猎的痕迹。

防御启示:把遏制做成同步而非串行

这起事件最该改写的是防御节奏。传统上,凭证撤销、OAuth 会话终止、CI/CD 流水线冻结、云账户隔离往往由不同团队依次处理;而智能体攻击把多阶段入侵压缩成一次突发。Unit 42 的对应建议是:自动化遏制剧本要能同时撤销凭证、终止 OAuth 会话、冻结 CI/CD、隔离云账户,而不是等各团队按顺序来。行为监测要盯突发 API 活动、401/200 的快速切换、并行认证与异常模型用量。更底层的设计原则是 NIST SP 800-207 的「被攻陷身份」假设:最小权限、短期凭证、分段的管理路径与强验证,限制自动化智能体攻陷一个账户后还能走多远;多派人审与不可变分支保护,则在高速自动化攻击中提供关键的第二道防线。

更大的图景:攻击速度的年同比四倍

把这一个案放回数据,趋势更清楚。Unit 42 在 750 起高风险事件中统计发现,AI 驱动的自动化使攻击速度年同比提升约四倍,最快的案例从初始访问到数据外泄约 72 分钟;ENISA 观察到 2024 年 9 月至 2025 年 2 月间超过 80% 的钓鱼邮件含 AI 生成内容。但也要冷静:2026 年 8 月对 405 个 AI 赋能恶意样本的分析显示,真正进入生产遥测的只有 12 个。更近的风险不是到处跑的自主恶意软件,而是攻击者把 AI 用在已知技术上——更快、更大规模、更少人工协调。对防御者,「速度」正在从指标变成架构要求。

结语

Unit 42 这份报告的价值,在于它把「多智能体攻击」从设想变成了带时间戳、带 ATT&CK 编号、带取证痕迹的真实案例。它没有改变攻防的本质规律,但把每个战术步骤上的人类瓶颈抹掉了——留下的是一支会观察、会推理、会即时改方案的智能体舰队。对做安全智能体的团队,这既是警钟也是需求清单:身份、云、CI/CD、AI 端点必须被当作同一张攻击面上的同步目标来防御。