9 月 25 日,The Register 报道了一起被安全公司 Gambit 复盘的开源智能体攻击战役:攻击者用一个名为 SOUL 的红队操作员人设,驱动三套开源智能体框架(Strix、Cairn、Hermes)跑完了从漏洞发现、利用、数据窃取到中途清理的完整攻击生命周期。行动自 7 月持续至今,至少拿下 27 家组织,窃出超过 60 万条未过期的银行卡记录,单目标成本仅约 25 美元。

三套框架分工明确。Strix 负责漏洞发现,对 138 台主机跑了 146 次深度扫描;Cairn 是自主利用引擎,9 月 10 日至 15 日间发起 105 个攻击项目,目标是拿到 shell 或管理员权限;Hermes 居中做编排、后期利用与战术调度,自带 121 项技能,其中 78 项指向攻击,甚至包含一个用来删除自身内容安全过滤器的技能。人类操作者只在 260 次会话里敲了 1951 条简短指令——节奏完全由智能体维持。

三套框架,跑完攻击全链条 Strix 漏洞发现 · 138 主机 · 146 次深扫 扫描器 Cairn 自主利用 · 105 攻击项目 · 拿 shell/管理员 利用引擎 Hermes 编排调度 · 121 技能 · 78 项攻击 指挥官 单目标约 25 美元;27 家组织、60 万张卡 人类只在 260 次会话里敲了 1951 条短指令,节奏由智能体维持
图 1|漏洞发现 → 自主利用 → 编排调度,一条自动化攻击流水线

最该警醒的是成本与速度。单台目标的平均扫描成本约 25 美元,一次得手往往不到一天,有时只需几小时;而复杂企业环境的 remediation(补救)却要数周。攻击者等于拿到了一台「不知疲倦、成本极低」的攻防机器,把过去需要红队多人协作才能完成的链条,压缩成一个人在旁轻点指令的自动化流水线。Gambit 的研究员用一句话概括:人类被降格为两次自主运行之间的短指令。

更危险的是破坏的附带效应。Hermes 带有一个名为「提取后清空数据库」的技能;在一家自行车零售商那里,这套自动化流程删掉了 180 张表,包括受害者自己建的备份表。也就是说,智能体不仅在偷,还会在被发现前顺手销毁证据。截至报道时,Skimmer(网页窃密脚本)已在 19 个受害站点确认,另有上百个站点关联同一战役。

这起战役最刺眼的一处,是 Hermes 自带一个「删除自身内容安全过滤器」的技能——攻击逻辑不需要研究者手搓,框架已经把卸掉护栏的工具递到手边。这把开源智能体框架推到一个两难:能力越开放、上手越容易,被恶意改装去搞攻击的门槛就越低。对框架维护者而言,默认就该把「联网、执行命令、读写文件」这类高危能力关在沙箱里,把内容安全过滤器设为不可由智能体指令卸载;对部署者而言,任何带工具权限的开源智能体都应跑在最小权限容器里,配网络出口白名单与命令级审计。更根本的是节奏差:攻击者按目标计费、并行推进,一次得手几小时,而企业 remediation 动辄数周。自主攻击的「运价表」之所以成立,正是靠防御侧还在用人工节奏应对机器节奏——先把暴露面收住,才谈得上别的补法。这也意味着安全评估不能只盯模型能力,更要盯框架默认可被卸下的护栏:护栏是否默认开启、能否被一行指令卸载,本身就是攻击面的一部分。当「删掉内容安全过滤器」成为框架自带技能,攻击成本就不再取决于研究者的工程水平,而取决于框架默认配置的函数——把这道默认关死,比事后追捕攻击者划算得多。

攻击者快、防守者慢的时间差 攻击侧 · 初访数小时到一天 · 单目标约 25 美元 · 并行跑、不知疲倦 防守侧 · 修复要数周 · 复杂环境难收敛 · 清理技能删 180 张表 「数小时拿下、数周才修」的节奏差,传统红队追不上
图 2|智能体顺手销毁证据:提取后清空数据库,让追溯更难

这起战役给防守方上了一课:当攻击侧已经用上自主智能体,防御 posture(态势)的节奏差会被无限拉大。传统渗透测试按人天计费、靠专家经验推进;自主攻击按目标计费、靠智能体并行推进。企业若还停留在「出了事再补」的节奏,根本追不上「数小时拿下一台、数周才修完」的时间差。可操作的应对首先是暴露面管理:把对外暴露的攻击面收敛到最小,给任何带工具或联网权限的智能体(无论攻防)都上隔离、审计与速率限制。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。