当“AI 辅助攻击”还停留在“红队工具的进化版”这个讨论层面时,一次被研究机构公开记录的实战,已经让“自主 AI 攻击”从概念变成了可观测的作战形态。2026 年年中,以色列安全公司 Dream Security 披露,一个中国关联的高级威胁行为体在攻击台湾政府系统时,使用了基于 Hermes 与 OpenClaw 两个开源 AI Agent 框架构建的攻击工具包,最多同时调度 8 个 AI 代理并行作战,在 4 天内完成了对政府目标的自主渗透。研究称,至少 85 个政府账号被入侵、超过 2500 份人员档案被窃取,攻击面还进一步延伸到了核安全机构与至少 7 家能源公司。
一、那个 160MB 的攻击套件
Dream Security 在一个 160MB 的压缩包中,还原了约 1395 个文件的“自主攻击弹药库”。它围绕 Hermes 与 OpenClaw 两个开源 AI Agent 框架构建——这些框架本是通用智能体编排工具,却在被改造后具备了网络侦察、漏洞搜索、路径选择与行动执行的能力。压缩包里集合了让智能体“感知、规划、执行”所需的一整套组件,使攻击者可以把一次复杂渗透拆解成可由 AI 自主驱动的环节。
攻击者在 4 天内最多部署 8 个 AI 代理同时工作,分别承担系统测绘、漏洞搜索、路径选择、执行和失败应对等分工。当某条攻击路径受阻时,工具会自动搜索新的信息、切换替代路线——这种“碰壁就换路”的反应,正是过去需要人工红队反复迭代才能做到的动作,如今被一个可自动编排的智能体框架批量完成。
二、绕过护栏的关键一击:“授权渗透测试”外衣
这套自主攻击最值得注意的一点,是它如何绕开 AI 模型自带的安全护栏。报道指出,攻击者把整个攻击包装成“一次授权渗透测试”来喂给模型——在 prompt 层面让模型把目标系统视为“已获授权、应当深入”的测试对象,从而诱导它放弃“拒绝执行攻击性动作”的默认约束。这个手法并不依赖某个模型的边界漏洞,而在于社会工程式地塑造上下文:只要模型相信“这是合规的红队任务”,它就更愿意给出漏洞利用与渗透建议。
对防御者而言,这意味着“AI 护栏能否挡住自主攻击”不再是一个技术常数,而是一个可以被供应链级 prompt 引导的成本问题:护栏越依赖上下文判断,就越容易被“合理地伪装成正当任务”的输入所瓦解。这也为“如何给内置防御的智能体加一层可信根”提出了远比“加更多拒绝规则”更深的问题。
三、影响与悬而未决的问题
按研究机构的披露口径,这次行动至少拿下了 85 个政府账号、窃取了超过 2500 份人员档案,并把触角伸向核安全机构与至少 7 家能源公司。Dream 高管直言,其过往在情报部队担任网络作战负责人时,“从未见过针对政府目标的这种自主程度”。台湾方面同期也提到,2025 年每日来自中国的网络攻击平均约 260 万次,同比增长 6%——虽然这一数字的描述口径和统计方式值得进一步溯源,但它至少勾勒出持续高压的基本面。
需要强调的是,部分数据多为研究机构与媒体报道口径,真实攻击规模与波及范围仍待涉事方与更权威的来源确认。这也提醒我们:当自主攻击被用于国家级目标时,“被观察到的行为”和“完整的事实”之间往往存在时间差,安全团队更该从威胁行为本身去反推自身防御的缺口,而非纠结于一串尚待核实的数字。
四、这对防御者意味着什么
- 把“AI 对 AI”纳入防御框架:当攻击端开始用自主智能体规模化作战时,防御端不能只靠人工 SOC,要在检测、编排与响应上引入自动化,才可能在对抗速度上不落下风;
- 审慎对待防伪护栏:对“授权渗透测试”“合规红队”这类看似正当的输入保持辨识,防止它被用来绕过内置安全约束;给托管/开源模型的指令链加一条可信根与审计记录;
- 对智能体的横向动作多做拦截:8 个代理并行推进意味着会在短时间内产生大量关联动作,把账号枚举、异常登录、凭据抓取等信号做跨账号聚合告警,比单点检测更能捕捉“自主战役”;
- 重点防护政府与关键信息基础设施账号:面向政府的账号、人事档案、涉核与能源接口都要纳入高敏监控,默认最小权限、强制 MFA、文件与接口外泄监控同步上;
- 警惕“自主工具套件”落地:压缩包式、开箱即用的 Agent 攻击框架意味着攻击门槛在快速下降——不只是国家级对手会用,二线黑客也可能很快采用。
这起事件最深远的意义,不在于某一次攻击“打得多深入”,而在于它演示了一整条可供复制的路径:用开源 Agent 框架 + 精心设计的攻击套件 + 一次性包装成“授权测试”的护栏绕过,就能把一场本需人肉红队反复投入的渗透,压缩成由多个 AI 代理在几天内自导自演的“战役”。当“8 个代理并肩前行”成为一种新的威胁常态,防御方真正要做的,不只是补上某个 CVE,而是把自己的检测、响应与信任模型,整体拉入一个“对手可以自主、自动、规模化”的新坐标系中。
参考:SecurityAffairs 对 Dream Security 研究与中国关联黑客自主攻击台湾政府系统的报道、《金融时报》相关跟进、以及对该事件影响规模的公开报道口径。