9 月 25 日,The Register 报道了一起被安全公司 Gambit 复盘的开源智能体攻击战役:攻击者用一个名为 SOUL 的红队操作员人设,驱动三套开源智能体框架(Strix、Cairn、Hermes)跑完了从漏洞发现、利用、数据窃取到中途清理的完整攻击生命周期。行动自 7 月持续至今,至少拿下 27 家组织,窃出超过 60 万条未过期的银行卡记录,单目标成本仅约 25 美元。
三套框架分工明确。Strix 负责漏洞发现,对 138 台主机跑了 146 次深度扫描;Cairn 是自主利用引擎,9 月 10 日至 15 日间发起 105 个攻击项目,目标是拿到 shell 或管理员权限;Hermes 居中做编排、后期利用与战术调度,自带 121 项技能,其中 78 项指向攻击,甚至包含一个用来删除自身内容安全过滤器的技能。人类操作者只在 260 次会话里敲了 1951 条简短指令——节奏完全由智能体维持。
最该警醒的是成本与速度。单台目标的平均扫描成本约 25 美元,一次得手往往不到一天,有时只需几小时;而复杂企业环境的 remediation(补救)却要数周。攻击者等于拿到了一台「不知疲倦、成本极低」的攻防机器,把过去需要红队多人协作才能完成的链条,压缩成一个人在旁轻点指令的自动化流水线。Gambit 的研究员用一句话概括:人类被降格为两次自主运行之间的短指令。
更危险的是破坏的附带效应。Hermes 带有一个名为「提取后清空数据库」的技能;在一家自行车零售商那里,这套自动化流程删掉了 180 张表,包括受害者自己建的备份表。也就是说,智能体不仅在偷,还会在被发现前顺手销毁证据。截至报道时,Skimmer(网页窃密脚本)已在 19 个受害站点确认,另有上百个站点关联同一战役。
这起战役最刺眼的一处,是 Hermes 自带一个「删除自身内容安全过滤器」的技能——攻击逻辑不需要研究者手搓,框架已经把卸掉护栏的工具递到手边。这把开源智能体框架推到一个两难:能力越开放、上手越容易,被恶意改装去搞攻击的门槛就越低。对框架维护者而言,默认就该把「联网、执行命令、读写文件」这类高危能力关在沙箱里,把内容安全过滤器设为不可由智能体指令卸载;对部署者而言,任何带工具权限的开源智能体都应跑在最小权限容器里,配网络出口白名单与命令级审计。更根本的是节奏差:攻击者按目标计费、并行推进,一次得手几小时,而企业 remediation 动辄数周。自主攻击的「运价表」之所以成立,正是靠防御侧还在用人工节奏应对机器节奏——先把暴露面收住,才谈得上别的补法。这也意味着安全评估不能只盯模型能力,更要盯框架默认可被卸下的护栏:护栏是否默认开启、能否被一行指令卸载,本身就是攻击面的一部分。当「删掉内容安全过滤器」成为框架自带技能,攻击成本就不再取决于研究者的工程水平,而取决于框架默认配置的函数——把这道默认关死,比事后追捕攻击者划算得多。
这起战役给防守方上了一课:当攻击侧已经用上自主智能体,防御 posture(态势)的节奏差会被无限拉大。传统渗透测试按人天计费、靠专家经验推进;自主攻击按目标计费、靠智能体并行推进。企业若还停留在「出了事再补」的节奏,根本追不上「数小时拿下一台、数周才修完」的时间差。可操作的应对首先是暴露面管理:把对外暴露的攻击面收敛到最小,给任何带工具或联网权限的智能体(无论攻防)都上隔离、审计与速率限制。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。