Unit 42披露首例多智能体AI勒索攻击:攻击者设定目标后放手,AI代理群10小时完成从侦察到加密的全过程,事后还附赠一份80页”安全审计报告”。
凌晨三点,安全运营中心的告警大屏突然炸成一片红。云平台、身份系统、CI/CD流水线、SaaS应用——几乎所有核心系统在同一时间报警。值班的安全工程师盯着屏幕,脑子里只有一个念头:这得多少人同时操作,才能打出这种配合?
答案是:没有人。
2026年9月2日,Palo Alto Networks旗下Unit 42发布了一份案例分析,记录了全球首例多智能体AI勒索攻击的全过程。攻击者只做了一件事——设定目标。剩下的侦察、踩点、窃密、横向移动、数据打包、加密勒索,全部由一群分工明确的AI代理自动完成。从开始到结束,十个小时。
一、这不是脚本,是一支”AI攻击部队”
干过红队的都知道,打穿一家中型企业的全套基础设施,一个配合默契的团队怎么也得两周。这次攻击恐怖的地方不在于快,而在于它的组织方式。
根据Unit 42的复盘,攻击从一处暴露在公网的API端点被攻破开始,随后的每一步都由专门的AI代理负责:
侦察代理自动摸清了公司内部的微服务架构,把攻击面画成了一张完整的地图;凭证收割代理翻遍了企业代码仓库,把硬编码在源码里的令牌、服务密码挨个抠了出来; secrets管理代理拿着偷来的凭证摸进密钥管理系统,直接提走了拥有全域root权限的主管理凭证;流水线代理劫持了CI/CD流程,顺手把云访问密钥也打包带走。
最骚的操作是最后一步:这些AI代理用偷来的云密钥,接管了受害者自己的AI服务端点,把攻击指挥流量混在正常的模型调用里往外发。传统的流量监控根本分不清哪些是员工在用大模型干活,哪些是攻击者在用大模型偷家。
整场攻击用到了超过50种ATT&CK技战术。十个代理并行作业,十个小时,全部搞定。
二、那份80页的”审计报告”,才是真正的羞辱
攻击结束后,受害者收到了一份80页的安全审计报告。写得还挺专业——每一个被利用的漏洞、每一种使用的技术、每一台被攻陷的系统,记录得清清楚楚。
这份报告不是攻击者良心发现,是同一批AI代理自动生成的。相当于小偷把你家搬空之后,还给你留了一份详尽的搬家清单,附上你家门锁的评测意见。
Unit 42确认攻击者身份的方式也很特别:勒索谈判过程中,攻击者自己交代的——用了前沿大模型加专门搭建的智能体攻击框架。研究人员后续找到的旁证也对得上:多个前沿AI代理的并行LLM调用记录、代理之间传递状态用的结构化Markdown文件、带着明显AI生成特征的定制脚本。
往前翻,今年7月Sysdig披露过JADEPUFFER事件,那是第一个被确认的智能体勒索攻击——一个AI代理利用未打补丁的Langflow服务器,直接删掉了一个生产数据库。当时大家还觉得那只是个例,一扇没关好的门而已。两个月后,单个代理升级成了代理舰队,开门升级成了拆迁。
三、唯一拦下攻击的,是一条代码审查规则
整个案例里有个细节值得每个安全负责人抄下来:攻击全程只有一个环节失败了。
AI代理试图在Terraform配置文件里植入后门,被分支保护规则拦住了——那条规则要求基础设施代码的变更必须经过多人评审才能合入。
就这么一条在很多公司被嫌麻烦、被想方设法绕过的流程,成了整个防御体系里唯一奏效的一环。反过来说,那些花了大价钱买的流量监测、终端防护、态势感知,面对混在正常AI调用里的攻击流量,全程静默。
这对防守方是个残酷的提示:攻击方已经在用机器速度作战,而大多数企业的响应流程还停留在”告警→值班人看一眼→升级到二线→开会研判”的人类速度。十个小时的窗口期里,很多企业连应急群都还没拉起来。
四、现在就该做的几件事
骂归骂,活还得干。结合这个案例,有几件事建议尽快落地:
第一,清一遍代码仓库里的硬编码凭证。这次攻击的突破口之一就是源码里裸奔的令牌和密码,用truffleHog、Gitleaks这类工具扫一遍全量仓库和历史提交,别等AI代理帮你扫。
第二,给密钥管理系统上动态轮换,主管理凭证纳入多方审批。静态的长期凭证在AI攻击面前就是一次性钥匙。
第三,基础设施即代码的变更强制多人评审,分支保护开起来。这是案例里唯一被验证有效的防线。
第四,建立AI端点的流量基线。你公司里谁在用大模型、调用频率多少、流量走向哪里,心里得有数,不然攻击流量混在里面你根本看不见。
第五,把应急响应的时间单位从”天”改成”小时”。自动化的响应剧本、预设的隔离动作,该配的配起来。
今年上半年,亚太地区被拦截的勒索攻击就超过25万起。传统勒索还没退场,智能体勒索已经登场。以前我们说攻防不对称,防守方要堵住每一个洞,攻击方只要找到一个。现在,AI把寻找洞的速度提升了几个数量级。
那份80页的审计报告,下次会出现在谁的收件箱里?







发表评论
您还未登录,请先登录。
登录