近自治 AI 智能体实战化:Hermes/OpenClaw 入侵台湾政府+核安机构与 30+ 美国水务设施

事件概述

2026 年 7 月 1 日至 4 日,疑似中国关联威胁行为者使用基于开源 AI 智能体框架 Hermes Agent 与 OpenClaw 构建的”近自治”攻击框架,对台湾政府网站、政府电子邮件系统、核能安全机构、若干 IT 供应链供应商以及至少 7 家能源公司发起持续性网络渗透。Dream 公司发布的复盘报告显示,框架在四天内发动 12 波攻击,每波最多调度 8 名子智能体并行承担侦察、漏洞研究、凭据攻击与数据窃取任务,并能根据执行反馈调整策略。在美国境内,30 多个明尼苏达小城的水务设施以及近 12 个州的目标被独立入侵,FBI 网络部门助理主任 Brett Leatherman 将关键基础设施列为首要关注对象。

技术细节

Hermes Agent 是一种无需等待人类指令即可执行命令的开源自主攻击助理,研究人员将其与 DeepSeek 等中文场景下安全约束较低的模型组合作为推理引擎;OpenClaw 则让操作者能够经即时通信通道远程委派自主任务。两者协同形成的多智能体系统在每波攻击中分配独立任务:侦察子智能体持续运行 Nmap、Shodan 等扫描;漏洞研究子智能体检索 CVE 与 Exploit-DB 公开资源并下载利用代码;凭据子智能体执行口令喷洒与爆破;利用子智能体在漏洞点执行漏洞利用。系统在遇到阻碍时自主切换策略而非等待远程命令,体现攻击节奏与决策循环显著压缩。Palo Alto Unit 42 在 7 月底的报告中也记录到一起将 DeepSeek 模型接入同一 Hermes 框架、经 Telegram 对 460+ 互联网暴露系统扫描并成功拿下 14 起的行动。

美国水务案例与上述”自治 AI”模式并无证据层面的直接联系:受感染系统多是把 PLC 直接暴露在公网并使用默认或弱口令的小型社区设施,不属于需要 AI 协助的高难度目标。但两类事件并置显示出关键基础设施两类截然不同的攻击面:定向高阶自治攻击与面广量大的低阶口令问题同时存在。

影响评估

Dream 的报告显示台湾事件至少导致 85 个政府账户被拿下、2500 余份人员记录外泄,并扩展至核能安全机构与能源领域。Anthropic 在 2025 年 11 月披露的 Claude Code 滥用案例显示,AI 已能独立完成目标 80-90% 的攻击动作,剩余仅需少量人工监督。本月事件进一步说明这一形态已从演示转入实战:定向攻击的高门槛正被模型与智能体开源生态拉平。

缓解与防护建议

  • 对面向公网的 PLC、SCADA、HMI 实施网络分段与默认凭据强制轮换,禁用直连互联网能力。
  • 在 OT 环境中对 Nmap、masscan、cfapi、Telegram C2(AS149154 段)、AI 工具上传的文件等异常流量添加检测。
  • 关键基础设施供应商引入 EDR + 网络流量监控闭环,及时识别如 phoneinfo.dll 类异常 DLL 加载与会话外暴露。
  • 将依赖追踪与供应链锁定同等重要:对所有上游依赖固定到经哈希校验的版本,避免与 Trivy→LiteLLM 类投毒类似的开源供应链传染扩大至 OT 环境。
  • 面向关键基础设施企业的应急响应预案应预置 AI 自动化对手假设,包含子智能体并行攻击下的日志聚合、跨系统关联与处置速度要求。

参考来源