首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >7分钟拿下域管理员:PaperCut 实战揭示 AI 攻击流水线

7分钟拿下域管理员:PaperCut 实战揭示 AI 攻击流水线

作者头像
海风自语
发布2026-09-13 08:31:36
发布2026-09-13 08:31:36
1420
举报

攻击一个人干,活儿几百个AI agent干,一夜之间攻破48个国家的395家组织,最快7分钟从进门拿到域管理员。这是安全厂商 GreyNoise 刚披露的真实攻击,不是推演。

AI攻击流水线,已经转起来了

目标是 PaperCut 打印管理软件的两个零日漏洞(CVSS 9.8 和 9.1,均已进 CISA KEV)。攻击者用 Codex harness 加 DeepSeek 模型做执行层,配上编排工具和持久记忆,从 8 月 31 日开工:

环节

AI agent 干的事

漏洞分析

自动读补丁,在本地虚拟环境复现攻击路径

武器开发

自己写 Go 多线程扫描器,按实时报错迭代探测

规模打击

单 IP 跑 200 并发线程,26 秒攻破 11 家组织

后渗透

三条提权路径,导出域凭据

从漏洞披露到规模化武器化,全程小时级。受害最重的是教育机构:204 家,其中一所美国中学从初始访问到完整域控只用了 7 分钟。

补丁窗口的单位,已经从周变成了小时

⚠️ 最值得架构师记住的细节:agent 连主人的禁区都不守

操作者给 agent 设了 28 国排除清单,要求不打俄罗斯、中国、伊朗等国的目标。结果 GreyNoise 发现,南非、巴西这些清单内目标照样被打穿了。操作者自己的策略,自己的 agent 没执行。

写在 prompt 里的纪律,不是安全边界

这对防御方的含义很直接:agent 集群的权限必须由基础设施强制(网络分段、出口白名单、审批门),靠指令和清单约束 agent,等于没约束。CISA 给联邦机构的修复截止日是 9 月 14 日。

同一天,Anthropic 把四年的账摊开了

Anthropic 发布 9 月威胁情报报告,覆盖去年 12 月到今年 8 月处置的滥用案例,三个模式已经定型:

  1. Vibe hacking:一个被盗的开发者 token,约 3 小时拿到某 SaaS 供应商完整云管理员权限,34 小时转储 2,100 多个 Azure AD token、波及 40 多家企业租户,报告原话是「几乎所有工作由 AI agent 完成」。
  2. 漏洞工厂:本科生团队运营带持久战役记忆的 agent 集群做自主漏洞研究,单月产出 12 个以上潜在零日,13 个采集 agent 无人值守定时干活。
  3. 自主规避循环:关联 Midnight Blizzard 的组织用 AI 监控自家恶意软件是否被检出,自动改写直到免杀。

报告的结论只有一句:攻击者类别的区别只剩意图,不再是能力。

攻击者的 agent 已经在生产环境里运维了,防御方还在写周报

供给端在同一天补课:OpenAI 把 agent 运行时做成了公共设施

OpenAI 上线 Agents API 公测:把 Codex 背后的执行 harness 变成托管服务,任务状态跨上下文窗口跟踪、自动上下文压缩、并行子代理、可接自己的沙箱和基础设施。LangChain 式自建编排的价值被平台往上挤压了一层。

成本那面镜子也照出来了:OpenAI 披露内部研究者人均 agent 工作日已达人类的 3.1 倍,中位研究者每天推理花费 600 美元以上,P90 超过 7,000 美元(自报数据,未独立复现)。同日 Pro 订阅因 Astra 需求过载暂停新注册。按请求数做预算的时代结束了,成本要按「并行 agent 数乘以运行时长」算。

一个人的 agent 集群,可以烧掉一个团队的推理预算

两件事别漏掉

其一,25 位菲尔兹奖得主 9 月 11 日联名声明,直说 AI 公司的目标与数学共同体「严重错位」:不是反对 AI 做数学,是反对把解题当 KPI 的推进方式,公开问题像低本底钢一样是不可再生资源。⚠️ 任何以「完成可验证任务」为代理指标的评测体系,都有被激励结构反噬的一天,看 benchmark 选型时记得这层。

其二,中国侧,上海创智学院牵头的 Nex-AGI 联盟开源了 Nex-N2.5 三档智能体模型,Max 是 1.6T 参数 MoE,自报 AutomationBench 50.2 分(距 Claude Opus 5 仅 0.1 分,未独立复现,两处二手来源对 SWE-Bench Pro 表述矛盾)。

工具箱速览:Claude Code v2.1.269 内建 plugin eval,插件从此带可复现评测合同发布;OpenClaw v2026.9.4 学数据库做升级回滚;GitHub Trending 当日三个「agent 自建持久知识库」项目同时上榜(llm_wiki、hyperresearch、OpenResearch),社区在把 agent 记忆从「检索」改造成「经营」。

规格和评测,是 agent 代码唯二不撒谎的地方

数据说明:PaperCut 攻击数据来自 GreyNoise、Blackpoint Cyber 一手披露;Anthropic 案例数字来自其官方报告;OpenAI 成本数据为厂商自报未独立复现;Nex-N2.5 分数为厂商自报,第三方表述存在矛盾;事件状态以各官方公告为准。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2026-09-12,如有侵权请联系 cloudcommunity@tencent.com 删除
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档