AI时代的黑客攻击:矛变强了,盾还没跟上

AI时代的黑客攻击:矛变强了,盾还没跟上
2026年10月09日 18:08 看点资讯

在大模型和智能体快速普及的当下,AI安全正在从技术圈的边缘议题,变成一个越来越现实的问题

文|吴俊宇

编辑|谢丽容

2026年8月23日凌晨3时38分,一台用于生成AI(人工智能)图像的ComfyUI服务器,被攻击者远程装上了一个插件。

两分钟后,一个隐藏的挖矿程序开始运转,服务器中的两张英伟达Quadro RTX 6000显卡被拉到满载功率。

两天后,这台服务器的拥有者——一位韩国开发者才察觉异常。他尝试重启ComfyUI,但重启并没有赶走攻击者,插件再次加载,挖矿程序随之恢复运行,甚至取得了最高权限。最终,这位开发者删除了ComfyUI的运行环境,并关闭对外端口,两张显卡才恢复正常。

这位韩国开发者随后在GitHub记录了整个过程(详见GitHub相关记录)。他检查日志后才发现,这并非一次专门针对他的攻击。

问题出在,这台服务器的ComfyUI管理入口没设置登录验证,直接暴露在公网。这导致,服务器在被入侵前一周,每天都在遭到外部探测。攻击者批量扫描互联网,寻找暴露服务时,碰上了这台没有设防的服务器,直接远程植入了恶意插件。

这相当于家门没锁,小偷沿街逐户推门,最终打开了大门。

这起入侵本身仍是传统批量扫描攻击,但如今这类“沿街扫门”的工作,正在越来越多地交由大模型自动化完成,扫描速度、目标识别能力远超过去。

我们梳理GitHub的公开记录和安全公司OLIGO的公开报告发现,类似事件过去两年屡有发生。受害者不仅包括个人开发者的服务器,也有企业级AI计算集群。

安全公司OLIGO披露,攻击者利用某开源计算框架的漏洞,劫持了大量暴露在公网上的AI计算实例(云资源)用于挖矿,其中包括英伟达A100这样的数据中心级显卡。这类攻击最早可追溯到2023年9月,Oligo先后于2024年3月和2025年11月两次披露(点击可见详细报告)。截至2025年11月,公网上暴露的使用该框架的AI服务器超过20万台。

一位亚马逊云科技安全专家今年9月对我们表示,2026年以来B300等高端GPU(图形处理器)的计算资源都在成为攻击者觊觎的高价值目标。如今,这类安全事故频发。攻击者借助大模型在公网批量寻找攻击目标,再检查其API(应用接口)密钥是否被泄露,进而取得访问权限。

上述专家表示,对攻击者来说,“哪怕只要偷偷用10天、20天,攻击目的就达到了。”我们查阅公开价格发现,一台英伟达B300八卡服务器租赁价格是142美元/小时(该价格为某云厂商官网列表价,并非成本价,仅用于估算被盗算力的市场价值),按此计算,一台服务器被盗用10天,算力价值就接近3.4万美元。

在大模型和智能体快速普及的当下,AI安全正在从技术圈的边缘议题,变成越来越现实的问题。GitHub社区的问题讨论和代码提交热度,是观察AI安全问题的风向标。

我们在全球最大开发者社区GitHub抓取了八类AI安全关键词——提示词注入、模型越狱、模型护栏、LLM(大语言模型)红队测试、LLM/AI安全、AI投毒与后门、对抗样本攻击、MCP(模型上下文协议)/智能体安全,统计了2025年1月-2026年8月的问题讨论(Issue)和代码提交请求(PR)数量。

2026年8月,8类AI安全关键词命中的Issue与PR合计约8.9万次,为2026年1月的5.6倍,2025年1月的24倍,同期GitHub平台新建的Issue/PR总量只增长了4.7倍。

这说明,随着大模型和智能体被广泛使用,AI安全的受关注度正在迅速提升。

攻击的门槛、成本都在降低

2023年大模型普及之前,发起一次漏洞攻击需要深厚的技术积累,攻击者还要计算时间和人力成本,挑选高价值目标。

但在今天,利用漏洞制作攻击程序的时间成本和技术门槛在迅速下降。

漏洞攻击大致分成两类。一类是“零日漏洞”,即厂商还不知道、尚未修补,攻击者就已经在利用的漏洞。另一类是“N日漏洞”,即厂商发布了补丁的漏洞。但攻击者对比补丁前后的代码,就能反推出漏洞,并直接去攻击那些还没来得及更新的设备。

这两类攻击都在加速。谷歌旗下安全公司Mandiant每年都会发布年度安全报告。Mandiant报告显示,以补丁发布时间为基准,漏洞从公开到被利用的平均间隔,2018年-2019年是63天,2021年-2022年缩短到32天,2023年仅剩5天。2023年被利用的漏洞中,七成是零日漏洞,“N日漏洞”超过一半在一个月内就遭到攻击。

Anthropic前沿红队(Frontier Red Team,红队是网络安全中扮演黑客角色的安全团队)2026年6月报告(详见《评估大语言模型对“N日漏洞”利用的影响》)披露,该团队当时使用尚未公开发售的旗舰模型Claude Mythos Preview(后来发售的Claude Fable 5是基于Mythos底座,叠加了安全护栏的对外可用版本),针对2026年1月-2月已公开并发布补丁的21个Windows内核漏洞编写攻击程序。

结果是,该模型在安全研究员的引导与人工校验下,31分钟内就生成了第一个能触发漏洞的验证程序,6小时内覆盖了其中 18个漏洞。最终,它生成了8个不同的攻击程序,共花费1.57万美元API费用,平均每个攻击程序的制作成本仅为2000美元。由此可见,把漏洞变成网络攻击武器的成本正在大幅下降。

Crowdfense是一家公开运营的漏洞交易平台与研究中心,它主要向全球安全研究人员收购零日漏洞,服务的客户包括各国政府和执法机构。Crowdfense收购一个未公开的Windows本地提权零日漏洞,价格为10万美元。两者并不完全可比,但50倍的价差说明,把漏洞变成武器的成本正在大幅下降。

Anthropic前沿红队的报告还以微软Windows Autopatch(Windows自动修补服务)的更新节奏为参照分析称,补丁推送到90%的设备通常需要7天,这个补丁管理速度已经偏快。但按Mythos能力级别模型生成攻击程序的速度,在大多数Windows设备收到补丁之前,攻击程序就能准备就绪。

AI时代的攻击甚至呈现出了几个特征——分钟级、自动化批量扫描、门槛大幅降低、低成本。上述亚马逊云科技安全专家对我们解释,借助Mythos级别能力的基础模型,攻击者可以靠大力出奇迹“遍历所有目标”,在公网上批量扫描端口、寻找漏洞、规划入侵路径,甚至低价值目标也会顺手攻击。

矛变强了,盾还没升级

进攻和防守一直是矛和盾的关系。随着矛在升级,盾也要同步升级。

但是,在网络攻防中,防守一直比攻击更难。因为攻击者只需要找到一个缺口,防守者却必须守住所有缺口。在大模型和智能体逐渐普及的今天,安全缺口正在变多。

最外层的缺口是密钥和身份。一种常见疏漏,是把云服务的访问密钥直接写进代码,再上传到GitHub等公开代码仓库。由于攻击者部署了自动化程序,昼夜不停地扫描这些公开代码,一旦发现密钥,就能立刻拿来使用。

代码安全公司GitGuardian今年3月发布的《2026年密钥泄露现状报告》(详见原报告)显示,2025年在GitHub上的新泄露密钥约2900万个,同比增长34%。其中与AI服务相关的密钥约128万个,同比增长81%。

上述亚马逊云科技安全专家对我们表示,企业首先要检查的,就是代码仓库里还有没有保存着云服务的访问密钥,以及账号是否开启了双重认证。“这是一个基础安全,但很多人没有留意。”

模型本身也可能成为缺口。模型可能被注入诱导性的提示词。攻击者只要把一段恶意指令藏进模型会读取的内容里,就可能让模型执行攻击命令——这也被称为“提示词注入”。

提示词注入门槛很低。因为智能体和大模型工作时需要阅读大量文档,给它投毒只需要通过安装一个恶意skill(技能)。发布恶意skill,只需要注册一个GitHub账号,发布一个Markdown(一种程序员常用的纯文本格式)文件。

这并非假设。今年2月,安全公司Koi Security审计了某开源技能市场的3984个skill,发现其中1467个存在至少一处安全缺陷,经确认的恶意技能包有76个(详见Koi Security 2月报告)。

为了让智能体更好用,用户往往会从技能市场或GitHub下载、安装数十个skills。但用户不可能打开每一个skill,逐字阅读其中每一段说明。一个看起来免费好用的skill,可能就暗藏着恶意指令。用户安装之后,智能体可能会在用户不知情的情况下读取本地的密钥、把数据发往外部服务器,或者诱导用户运行一段来路不明的脚本。

后果很可能就是,用户电脑里的浏览器密码、加密钱包密钥被悉数窃走。如果泄露的是云服务的访问密钥,攻击者还能借此登录企业的云账户,窃取算力资源和企业数据。

再往深,智能体的运行环境也可能产生漏洞。智能体要调用工具、执行代码、读写文件,运行环境一旦隔离不好,攻击者就可能从基础权限开始,一步步拿到更高的权限。

今年7月,OpenAI披露,包括 GPT-5.6 Sol和一款能力更强的未发布模型在内的多个模型,在一次内部测试中逃出智能体隔离环境,并对外发起了攻击(详见OpenAI官网披露信息)。

为了直接拿到测试题的答案,这些模型耗费了大量算力寻找联网的办法,最终发现并利用了一个此前未知的漏洞,逃出了隔离环境。随后,它们在OpenAI内部网络中逐步提取权限,找到一台能连接互联网的机器,再一路攻入存放测试数据的AI开源社区Hugging Face,从其生产数据库中取走了答案。

一个本该关住智能体的运行环境的模型,自己找到了缝隙。上述亚马逊云科技安全专家对我们表示,智能体必须运行在独立环境中,它能调用哪些工具、在什么条件下访问哪些资源,都需要通过统一的网关和策略来管控。“如果策略没设置好,或者网关没设置好,最后就容易出现安全问题。”

安全的最底层是数据。企业把业务数据交给大模型处理,最担心的是这些数据被平台留存,甚至被拿去训练模型、流向不该去的地方。

因此,“零数据留存”(Zero Data Retention,ZDR)正在成为企业采购大模型服务时的一道硬性门槛——云计算厂商或者大模型服务商处理完企业请求后,不能保存任何输入和输出,也不将其用于训练。一位国内大模型公司的安全负责人对我们表示,现在他们的企业客户最关心的安全问题,就是零数据留存。

但“零数据留存”还与另一项商业诉求相互拉扯:缓存命中率。提升缓存命中率能够降低推理成本。理论上缓存仅保存模型推理中间结果,无需留存用户原始数据。但工程实现中,缓存机制很容易附带保存原始输入文本,一旦发生就会违背ZDR承诺,这正是零数据留存落地的难点。

兑现这一承诺并不轻松。上述模型公司安全负责人说,模型厂商需要对自己的推理全链路做改造,哪些环节的数据要存、哪些不存、哪些处理完立即删除,都要重新梳理。

我们了解到,目前模型厂商的常见方案是,只缓存模型计算的中间结果,不保留原始内容,且只保存在缓存中,数分钟或1小时后到期即删,且不同企业之间互不共享。

用AI对抗AI

综合来看,从密钥身份到模型,从运行环境到数据,每一层都有缺口。更麻烦的是,今天发现这些缺口已经不难了。

上述中国大模型公司的安全专家对我们表示,AI发现漏洞的速度太快了,“扫一遍,能发现多个高危漏洞”。但每个高危漏洞都不是马上就能修的,这可能要重新设计、修改产品结构,修复周期很长,“现在不是发现不了问题,而是问题太多了。”

资源有限,企业的现实选择是,先想清楚安全的优先级是什么。

上述亚马逊云科技安全专家对我们表示,过去一个季度,他在与企业交流时最直接的感受是,企业高层对“AI正在改变安全”已有共识,但他们要的不只是一款产品,他们更希望有一整套可以落地的策略。

亚马逊云科技的答案是,AI安全要从两个方向同时解决:一是用AI武装技术团队,二是为AI系统本身建立防线。“你不能用只靠人工去对抗AI。”上述安全专家说。

先看第一个方向。AI加快了攻击,同样也可以加快防御。过去,企业通常在系统上线前做一次渗透测试,此后每年复查一次,代码审查和威胁建模也主要依赖人工。但当攻击已经以小时计时,这套按季度、按年运转的节奏就难以为继。

一种好的做法是,把安全检查嵌入软件开发的全过程:从设计阶段评审架构文档,到自动审查每一次代码提交,再到上线前由AI模拟攻击者做渗透测试、自动生成修复方案,上线后持续扫描。亚马逊云科技把这套全链条的安全能力整合进了一款名为Continuum的产品。它能把渗透测试周期从数周压缩到数小时。

再看第二个方向,即为AI系统本身建立防线,把安全缺口逐层补上。

在身份和运行环境层面,亚马逊云科技的智能体运行平台AgentCore为每个智能体建立独立身份,权限不超过使用它的人。每个智能体会话都在隔离环境中运行,彼此之间不能读取上下文。智能体调用的所有工具和服务,都要经过统一的网关,每一步都留下记录。

在模型层面,Bedrock Guardrails在模型的输入和输出两端充当护栏,拦截提示词注入、过滤敏感个人信息。在数据层面,企业通过亚马逊云科技的模型平台Bedrock调用大模型时,数据不会流向模型供应商,也不会被用于训练模型。

这些产品和技术方案,不仅面向安全团队,也面向开发者和其他技术人员。安全也不只是安全团队的工作,它正在融入日常开发、配置甚至是运维工作中。

上述两个方向缺一不可。只用AI武装技术团队,企业自己部署的智能体可能是新的漏洞。只给AI系统建防线,技术团队又跟不上攻击者的速度。

因此,一些具备自研能力的公司选择自己动手,走了一条稳扎稳打的路。前述国内大模型公司安全负责人介绍,2024年-2025 年,业内都在谈“用AI做安全”,但他们当时没有急于跟进。在他看来,那时这么做投入产出比太低,更重要的是先把安全的基础工作打牢:硬件上要部署什么,数据怎么采集、怎么保存、怎么清洗。

直到今年,他们才把这套链路打通。如今,他们大部分安全工作已经交给了智能体。他甚至认为,不少AI安全问题会随着模型能力的提升迎刃而解。“比如,2024年大家还在聊AI幻觉导致的安全问题,现在已经几乎没人聊了。”

用AI对抗AI,这背后还涉及一笔经济账——模型足够聪明、Token足够便宜,投入产出比才能算清楚。

在上述国内大模型公司安全负责人看来,至少在中国市场,关键拐点出现在今年4月-7月。4月,DeepSeek发布了V4-Flash预览版,大幅降低了调用成本;7月,月之暗面发布了Kimi K3,模型的智能水平足以胜任更复杂的任务。

AI安全,仍在早期但又刻不容缓

上述国内大模型公司安全负责人的看法是,AI安全问题还处在早期。

在他看来,恶意提示词注入、智能体被攻击,这些问题眼下都还是少数技术用户或者是企业客户的烦恼。现有的案例,多是加密资产被盗、云服务密钥泄露。虽然GitHub上已经有不少扫描恶意技能包的开源工具,但还没有厂商把它做成面向普通用户的产品。原因是,危害还不够普遍,“这离普通人的生活太远了”。

在他看来,只有当AI助手普遍能替用户付款、下单,把个人的工作和生活都接入进来之后,更重大的安全事件才可能出现。

不过,这样的场景已经初见端倪,今年9月,Meta发布了Personal Agent(个人智能体)Muse。它可以接入用户的邮箱、支付、购物等应用,替用户发邮件、订行程,甚至下单付款。PayPal、Stripe等海外支付工具都在接入这类功能强大的个人AI智能体。

国内外一批头部科技公司都在跟进Personal Agent这股热潮,它在未来半年到一年可能就会逐渐普及。随着AI助手接入普通用户的钱包,提示词注入、技能包投毒,未来可能不再只是少数极客用户的烦恼。

对于AI安全的未来的发展方向,两位安全专家不约而同地打了一个相似的比方。

上述亚马逊云科技安全专家想到的是Windows。20多年前,Windows刚刚普及时,网上充斥着各种来路不明的安装包,很多人装完才发现电脑中了病毒。随着PC杀毒工具普及,多年之后这个环境被逐渐净化,用户也养成了基本的安全习惯。

上述大模型公司安全负责人想到的是安卓手机。早年,手机用户普遍要装安全软件。后来,手机厂商系统层面通过沙箱、权限管理和漏洞修补等持续改进,普通人已经很少再需要这类软件,高端攻击只会出现在针对特定企业甚至国家的场景中。

在他们看来,大模型和智能体普及过程中,AI安全问题大概率也会走上同一条路:从混乱走向规范,安全能力最终内化为平台和系统的一部分。

但这条路需要时间。Windows、安卓的生态成熟,都走了十年甚至更久。现在,攻击者手里的AI工具,进化速度比以往任何时候都更快。

早期,意味着还有补课的时间,但时间并不多。在给大模型和智能体更多权限之前,企业也许应该先检查一遍,家里的门有没有锁好。

财经自媒体联盟更多自媒体作者

新浪首页 语音播报 相关新闻 返回顶部