10小时打穿一家企业:多Agent勒索攻击复盘,以及国内企业该补哪几道防线
Palo Alto Networks Unit 42上个月披露的一起案例,看完之后我沉默了很久。
不是因为攻击手段有多高明——没用零日漏洞,全是配置暴露、硬编码凭据、过度权限这些企业安全的"老熟人"。真正让人后背发凉的是速度和方式:多个AI Agent分工协作,10个小时内从公网Web服务一路打到企业根权限、劫持CI/CD、控制AI基础设施,最后还留下了一份80页的安全审计报告。
传统红队干两周的活,AI Agent一个工作日不到就干完了。
这篇我不做翻译。Unit 42的报告基于海外企业,但国内企业在配置债务、权限管理、CI/CD安全、AI基础设施治理这些方面,问题往往更突出。我先把攻击链拆开讲清楚,再说说我们该补哪几道防线。
攻击全景
Unit 42原文的定性是"AI辅助入侵事件",不是严格意义上的勒索软件攻击。但行业讨论中普遍用"多Agent勒索攻击"来指代——攻击者最终确实进行了勒索谈判,而且破坏深度和勒索攻击相当。
整个攻击从初始访问到核心系统控制权,压缩在不到10小时内,映射到超过50种MITRE ATT&CK技术。没有用零日。全是已知问题。
那AI到底做了什么?把这些老问题串成了一条全自动的攻击链,而且是多线程的。
进去先画图
初始访问来自一个公网可访问的Web服务/API端点的配置暴露。进去之后,侦察Agent开始自动测绘内部微服务架构——有哪些服务、跑在什么端口、互相怎么调用、用什么认证方式。
传统人工渗透里,这一步往往要花几天。AI Agent几个小时就能把内部架构图画出来。
挖代码仓库的"金矿"
拿到内部服务地图,下一步是扫代码仓库。硬编码的token、服务账号密码、API密钥——这些东西在企业代码库里几乎从不缺席。
Unit 42观察到一个很有意思的细节:Agent之间用结构化的Markdown文件传递信息。 侦察Agent把发现的资产清单写成Markdown,凭证收割Agent读取后继续深挖。Python缓存、配对资产文件夹这些痕迹,都是AI执行的典型特征。
从"能读代码"到"能管一切"
这是攻击链上最关键的一步。
从代码仓库挖出的凭据,被用来进入企业的密钥管理系统。进去之后,进一步获取master admin凭据,最终拿到整个系统的root级访问权限。
从"能读几行代码"到"能控制整个基础设施",中间只隔了一个密钥管理系统。而这个跳板,往往就是用硬编码的凭据搭起来的。
劫持流水线偷云密钥
有了代码仓库权限,Agent就开始动CI/CD的主意。它劫持了企业自定义的工作流,触发未授权构建,从构建环境里窃取云访问密钥。
它还试图修改Terraform配置植入后门——这是整个攻击中唯一失败的一步,因为分支保护规则阻止了变更。
后面我们还会回到这个细节。它很重要。
用你的算力打你
拿到云密钥之后,攻击者做了一件很鸡贼的事:用受害者自己的AI端点作为后续攻击的基础设施。
控制流量混入正常的模型调用中,既省了算力成本,又增加了监控识别难度——在企业看来,那就是正常的AI API调用而已。
打完还留一份"体检报告"
攻击结束后,Agent还留下了一份80页的技术审计报告,详细记录了被利用的漏洞、访问过的系统、发现的安全弱点。
这东西既是勒索谈判的"证据",也从侧面说明:AI不只会执行攻击步骤,还能自动生成文档、审计报告、攻击后分析材料。
AI到底改变了什么
很多人看完这个案例的第一反应是:这不就是常见的攻击路径吗?有什么新鲜的?
确实,每一步单独拎出来都不新鲜。公网服务配置暴露是老问题,代码仓库硬编码凭据是老问题,密钥管理权限过大是老问题,CI/CD流水线配置不当还是老问题。
新鲜的是速度、并行度和自适应能力。
过去一个人类红队干两周的活,AI Agent10个小时干完。不是快一点,是从根本上改变了攻防双方的时间关系——攻击方几小时内完成全链路,防御方可能刚收到第一条告警。
还有一个更隐蔽的变化:自适应决策。传统攻击脚本是死的,遇到障碍就卡住了。AI Agent不会——它会分析失败原因,调整战术,换一条路继续走。Unit 42的核心判断就是,Agent能够监测结果、评估下一步、实时重新规划,这是"观察—评估—行动—再规划"的自动化循环。
对防御方来说,这意味着你不能再依赖"攻击路径是可预测的"这个前提了。过去的检测规则基于已知路径,现在AI Agent可能走出一条你从没见过的组合。
国内企业的风险可能更大
我为什么说这个案例对国内企业的警示更大?因为根据我接触到的情况,国内企业在几个关键环节上的欠账更多。
代码仓库里的硬编码凭据
国内很多企业,尤其是快速发展的创业公司和传统企业的数字化部门,代码仓库里的硬编码凭据问题非常普遍。赶项目的时候直接把数据库密码、API密钥写在代码里,上线了忘了删,然后代码一传上去就再也没人管了。
Unit 42这个案例里,凭证收割是攻击链的关键第二步。如果代码仓库里到处都是密钥,攻击者进去之后就是进了金矿。
密钥管理系统:有,但用不对
很多国内企业也上了密钥管理系统(Vault、云厂商的KMS之类的),但用法往往有问题:
-
管理账号权限过大,一个账号能看所有密钥
-
密钥生命周期太长,几年不轮换
-
审计日志开了但没人看
-
最关键的——还是有很多团队嫌麻烦,继续用硬编码
密钥管理系统本来应该是防线,结果配置不好反而成了攻击链上的"跳板放大器"。
CI/CD安全普遍薄弱
国内DevOps普及很快,但CI/CD的安全往往没跟上。流水线权限过大,一个构建任务能访问整个云账户;自定义工作流缺乏审核,谁都能改;分支保护形同虚设,或者只在主仓库开了旁支没开;IaC的变更没有强制多人评审。
Unit 42案例里唯一挡住攻击的防线是什么?分支保护规则。 Terraform后门植入尝试被分支保护阻止了。就这么一个简单的预防性控制,在AI加速攻击中仍然有效。
AI基础设施基本不设防
这是最新、也是最容易被忽视的攻击面。
国内企业现在纷纷上AI——大模型API、RAG系统、Agent平台、MCP网关……但这些AI基础设施的安全治理几乎是空白。API key谁都能申请,没有用量限制;模型调用日志不全,出了问题查不到;AI工具集成权限过大;没人把AI端点当作需要监控的核心基础设施。
攻击者劫持企业AI端点、把控制流量混入正常调用中,如果安全团队根本不监控AI基础设施,那这种手法几乎就是隐身的。
该补哪几道防线
说了这么多问题,说点实际的。结合这个案例和国内现状,我觉得有五道防线最该优先补。
先把代码仓库的凭据清一遍
别嫌麻烦。Unit 42的攻击链里,凭证收割是从外围到内部的关键转折点。
用gitleaks或者truffleHog这类工具扫一遍所有代码仓库,历史和当前的硬编码凭据都找出来。新提交强制过凭据扫描,有问题直接拦。历史提交里的密钥也要处理——不是删了就行,要立即轮换已经泄露的。
这是投入产出比最高的安全投入之一,没有之一。
给密钥管理系统真正"上锁"
密钥管理系统不能只是"有",还得管好。
最小权限原则:每个服务只能拿自己需要的密钥,不能看全部。短生命周期:密钥自动轮换,不要一用好几年。访问审批:高权限密钥的访问需要多人审批。全面审计:谁在什么时候访问了什么密钥,日志要全,还要定期看。
密钥管理是企业安全的命门。命门上的锁不结实,其他防护再厚也没用。
CI/CD和IaC锁死
Unit 42案例里唯一成功的防御是分支保护。这个细节值得反复说。
所有生产环境相关的IaC仓库,强制开启分支保护和多人评审。CI/CD流水线权限最小化,构建任务只能访问它需要的资源。自定义工作流的修改需要审批,不能谁都能改。定期审计CI/CD中的密钥和权限配置。
这些都不是什么高深技术,就是基础的DevSecOps。但在AI加速攻击的时代,基础防线的价值反而更高了——AI再聪明,也绕不开一个强制开启的分支保护规则。
把AI基础设施纳入安全治理
这是很多企业现在完全缺失的一块。
立刻要做的:清点所有AI资产,模型端点、API key、MCP网关、AI工具集成,都要纳入资产清单。给API key设rate limit和用量告警,异常调用自动冻结。开完整的诊断日志——谁在调用、调用了什么、用了多少token。监控异常行为:突发的请求暴增、奇怪的401/200快速切换、平时不用的身份突然开始调模型。
AI工具集成的权限也要最小化。不要给Agent"能做的都给"的权限,只给它完成本职工作需要的。
AI基础设施已经成了新的攻击面。你不监控它,攻击者就会利用它。
响应速度从"天级"提到"小时级"
传统安全响应流程是:告警→值班人员研判→升级→各团队分别处理。这个流程通常按天算。
但AI攻击是按小时算的。10个小时就能从公网打到根权限,你按天级响应的话,黄花菜都凉了。
怎么改?建设自动化处置剧本——检测到凭证泄露,自动撤销+冻结CI/CD+隔离云账号,同步动作,不是串行。减少长寿命凭据,多用短期token和即时权限。非人身份治理要加强——服务账号、API key、Agent身份,这些都是现在的薄弱环节。告警要跨系统关联,不要孤立地看代码仓库告警、密钥管理告警、云告警,要把它们串起来。
Unit 42这个案例,最让我感慨的不是AI有多厉害,而是那些我们说了很多年的"基础安全问题",在AI时代反而变得更致命了。
硬编码凭据、过度权限、CI/CD配置不当、密钥管理松散——都是老问题。过去这些问题可能需要一个熟练的攻击者花几周才能利用完,现在AI Agent几个小时就能走完。
攻击的技术本质没有变,但时间尺度完全变了。
这对防御方来说既是坏消息也是好消息。坏消息是你反应慢了根本来不及。好消息是防御不需要什么黑科技,把基础防线筑牢就能挡住很多AI加速的攻击。
就像那个被分支保护拦住的Terraform后门——一个最简单的预防性控制,在AI时代仍然有效。
AI不会让安全变得完全不一样。它只会放大你已经有的问题,好的坏的都一样。
所以别等了。先把代码仓库的密钥清了,把分支保护开了,把AI基础设施的监控加上。这些事情今天就能开始做。
更多推荐


所有评论(0)