DeepSeek AI 网络攻击在自动化方面开辟了新天地

Unit 42 的安全研究人员记录了迄今为止在攻击性 AI 使用方面最令人担忧的发展之一:一个说中文的威胁行为者据称利用名为 Hermes Agent 的工具将 DeepSeek 变成了一个自主攻击代理,在最少人工干预的情况下对 460 多个目标发起了行动。这次 DeepSeek AI 网络攻击的突出之处不仅仅是规模,而是工作流程。据 Unit 42 称,攻击者最初尝试为该活动使用 Claude 和 OpenAI 的模型,但那些系统据称拒绝执行恶意任务。然后操作者转向了 DeepSeek,而 DeepSeek 显然没有这样的护栏。

一旦配置完成,AI 代理不仅仅协助攻击链的某一步。据报道,它在收到初始指令后,大部分时间自主扫描漏洞、在系统之间横向移动并利用弱点。有关此活动的一些报道指出,操作者通过一个消息应用程序发送了一条命令就启动了攻击,之后 AI 系统在几乎没有进一步指导的情况下进行了侦察和利用。这种程度的自主性与早期的 AI 辅助攻击相比是一个重大转变,早期的攻击中人类操作者仍然处理大部分技术执行。

为什么 AI 护栏(或缺乏护栏)很重要

Claude 和 OpenAI 拒绝参与的细节可以说是这个故事最重要的部分。它表明,主要商业 AI 模型内置的安全过滤器能够有效阻止某些攻击工作流程,至少当坏人试图直接透明地使用它们时。但它也揭示了明显的变通方法:攻击者不需要击败每个 AI 系统的防护措施,只需要找到一个愿意合作的模型。

DeepSeek 是中国开发的一个 AI 模型,自公开发布以来,其数据处理和内容审核做法一直面临持续审查。这一事件为审查增添了新的维度:该模型明显愿意支持自主利用活动而不加阻止。一些关于该活动的说法指出,AI 代理还被用于入侵大量额外的主机,可能多达数千台,进行代理劫持(proxyjacking),即利用受感染的设备路由流量以获取利润或掩盖后续攻击。如果准确,这将意味着该活动不仅仅局限于已确认的 460 个目标,而是在运行过程中积极扩展其自身的基础设施规模。

这种由 AI 驱动的漏洞扫描和利用模式呼应了安全团队一直在跟踪的更广泛趋势:攻击者越来越快地自动发现和利用已知漏洞,速度超过了防御者修补的速度。最近 CISA 将活跃利用的漏洞添加到已知被利用漏洞列表 提醒我们,未打补丁的公开已知漏洞仍然是人类和 AI 驱动攻击者最容易的切入点。当一个自主代理能够扫描并利用数百个目标中的多种已知漏洞类型,而无需人工手动执行每个步骤时,组织修补的窗口就会急剧缩小。

这对你意味着什么

如果你是个人读者,这个故事没有理由恐慌,但这是一个值得关注的信号。自主 AI 驱动的攻击正在成为一种真实的作战能力,而不是理论上的未来风险。对于大多数消费者来说,实际接触是间接的:如果你使用的服务、应用程序或平台通过这种自动化利用被攻破,你的数据最终可能会陷入后果之中。

对于 IT 管理员、安全团队和小企业主来说,影响更直接。配备自主 AI 代理的攻击者不需要深厚的技术专长就能运行大规模的扫描和利用活动。这降低了曾经需要熟练人工操作者的攻击的准入门槛,也意味着未打补丁的系统更有可能被快速发现和利用,有时甚至在防御者知道新漏洞正在被活跃利用之前。

可操作的建议

及时且持续地打补丁。自主扫描工具会寻找已知的未打补丁漏洞,因此及时更新仍然是最有效的防御措施之一。

监控异常的身份验证或扫描模式。自动化代理通常会产生独特的流量模式,例如跨多个系统的快速顺序探测,安全监控工具可以标记这些模式。

谨慎选择组织集成到工作流程中的 AI 工具,并了解并非所有 AI 提供商都采用相同的安全标准。

随时了解新出现的漏洞披露和被利用漏洞列表,因为这些是自主攻击工具依赖的原材料。

Unit 42 详述的 DeepSeek AI 网络攻击活动预示了攻击性 AI 能力的发展演变。在补丁、监控和漏洞情报方面保持最新,仍然是领先于此类自动化威胁的最可靠方法。