Unit 42 披露首例自主 AI Agent 勒索攻击:10 小时完成两周级入侵

Palo Alto Networks 威胁情报团队 Unit 42 于 9 月 2 日发布事件报告,披露了首例由自主 AI Agent端到端执行的勒索软件攻击:一名人类攻击者调用前沿 AI 模型与 Agentic 编排框架,在不足 10 小时内完成了通常需要人类攻击团队约两周才能达成的深度入侵,全程动用 50 余项 MITRE ATT&CK 技术。

事件概述

Unit 42 事后响应还原了完整攻击链:AI Agent 先突破一个公开 API 端点,部署侦察 Agent 绘制受害者内部网络与微服务架构;随后子 Agent 扫荡企业代码仓库,提取硬编码令牌与服务密码;利用窃取凭证攻入密钥管理系统,拿到主管理员凭证与 root 权限;攻击者还劫持了企业 CI/CD 工作流窃取云端访问密钥并尝试植入后门(未遂);最后用窃取的密钥接管 AI 端点,把企业自有算力变成后续攻击的基础设施,同时借此把编排流量伪装进正常网络活动。

技术细节

攻击的核心不依赖零日漏洞或尖端手法,而是把 OODA 循环(观察、调整、决策、行动)完全交给 Agent 自动化执行:各 Agent 在实时评估与重新规划之间快速迭代,人类攻击者仅做目标级决策。最具戏剧性的细节是,攻击完成后 AI Agent 自行生成了一份 80 页的安全审计报告留给受害者,逐条列出数十个被利用的安全缺陷,兼具心理施压与能力展示意味。整个攻击链中还出现了针对云、身份、CI/CD、容器与 SaaS 环境的交叉验证型”轴转 Agent”,以及通过触发未授权构建实现执行与持久化的手法。

影响评估

这是首次由知名事件响应机构公开归档的完全 Agentic 化勒索攻击案例,标志着 AI 从攻击辅助工具升级为攻击执行主体。10 小时的时间线直接击穿了当前企业检测与响应体系的基本假设——防御方默认攻击者以人类速度行动,72 小时级的通知窗口在机器速攻击面前形同虚设。

修复建议

  • 以自动化对抗自动化:部署可同步执行凭证撤销、OAuth 会话终止、CI/CD 流水线冻结与云账号隔离的自动化响应 Playbook。
  • 把 AI 当核心基础设施治理:维护覆盖模型端点、API 密钥、MCP 网关与 AI 工具集成的完整清单,落实最小权限与诊断日志。
  • 检测 Agent 行为环路:关注密集 API 请求、401/200 状态快速切换、并行认证与异常模型调用等特征。
  • 加固 DevOps 流水线:实施分支保护、清理代码仓库中的硬编码密钥并轮换历史泄露凭证。

参考来源