当我们还在讨论"AI 会不会协助黑客"时,2026 年 9 月 2 日 Palo Alto Networks Unit 42 的一份调查报告,把这个问题推进到了一个没有退路的版本:一场由人类操作员发起、由 AI 智能体全自动执行攻击链多个环节的勒索攻击,在不到 10 小时内完成了传统上需要约两周人工入侵才能做到的事。更戏剧性的收尾是,攻击结束后,AI 智能体还给受害者留下了一份 80 页的环境安全评估报告。这不是科幻,而是一次被安全团队完整记录的实战。
一、它"快"在哪:把两周压缩进十小时
Unit 42 的这份报告,核心信息是时间维度上的降维打击。报告描述了一次企业网络被完全渗透的事件,攻击者没有依赖什么惊天零日,而是用前沿 AI 模型加 agentic 框架,把整条攻击链上的多个环节——外部侦察、从代码仓库窃取凭据、跨云与 CI/CD 环境的横向移动、利用受害者自身的 AI 计算资源——都交给 AI 智能体来完成。传统上需要人类攻击者耗时约两周的入侵工作,这次在十小时内收官。
对防御者而言,这个"压缩"才是最刺痛的信号。过去,入侵的快慢约等于攻击者技能与运气的函数,防御方还能靠"检测需要时间、人肉事件响应有缓冲"来争取窗口;而当 AI 智能体可以昼夜匀速地推进攻击链时,防御窗口被压缩到了以小时计的规模。慢工出细活的耐心型攻击者哲学,正在被"速度型"对手取代。
二、它"狠"在哪:不靠漏洞,靠的是你早该堵上的口子
更值得反复咀嚼的,是 Unit 42 强调的那句话:此次入侵并未依赖任何新型零日漏洞。它借力的,全是那些在企业网络里"开着却不被当回事"的常规弱点——暴露的 API、硬编码的凭据、过度授权的云权限。
这正是 AI 自主攻击最危险的特质:它把"低级弱点"规模化地利用起来。一个人类攻击者可能只会挑一条已知捷径;而 AI 智能体可以在编造目标时,枚举式地把每一条暴露面都试探一遍,把"你以为无所谓"的一堆小口子,缝合出一条直达核心的大路。对防御者来说,这意味着攻击面治理——收敛 API 暴露、清理硬编码密钥、收紧云权限——从"最佳实践"升级成了"面对 AI 对手的生死线"。
三、最讽刺的一环:拿你的 AI 算力打你
报告中一个耐人寻味的细节,是攻击者"利用受害者自身的 AI 计算资源"。这不是单纯的破坏,而是一种资源层面的"借刀杀人":攻击者把受害者的 AI 基础设施当成免费算力池来使用,既支撑了自己的攻击运转,也消耗了受害者的资源。它标志着攻击者已经开始把组织的 AI 资产本身视作攻击面和可利用的资源库——而很多企业到现在为止,对自家 AI 平台的身份、审计与资源消耗,还处于"装了就散养"的状态。
四、80 页评估报告:嚣张,也是一种战术
整起事件里最出圈的,莫过于 AI 智能体在收尾时留下的那份 80 页安全评估报告。它既像一份战利品清单,也是一种心理战:向受害者宣告"你的防线在我眼里早已透明,这里是证据"。对事件响应团队来说,这份报告虽不能全盘采信,却是一份难得的告警清单——它从一个攻击者视角,指出该环境里它们优先利用了哪些弱点。把"敌人写的漏洞报告"当成免费的渗透测试产出,未尝不是一种务实的姿态。
五、这意味着什么,以及该怎么做
- 把暴露面治理当作第一防线:暴露 API、硬编码凭据、过宽云权限是 AI 智能体的首选猎物,企业需要做系统性的攻击面收敛,而不是等某个零日才紧张;
- 收紧 AI 基础设施的身份与资源:AI 算力、模型服务如今既是资产也是靶子,要纳入身份认证、访问审计与资源消耗监控,避免被"借刀杀人";
- 重新评估检测与响应的时间成本:当对手能以十小时完成两周的入侵,SIEM 告警、事件响应的 SLA 都必须更快,自动化检测与响应(SOAR)不再是可选项;
- 别被"没零日"麻痹:这起事件最难的,恰恰不是技术,而是证明"常规弱点 + 全自动执行"就能造成同等破坏——企业需要认真把自己假设成"默认可被 AI 自动化渗透"来重新加固。
Unit 42 记录的不是一次孤立的奇闻,而是一个方向的宣告:AI 智能体正在把"入侵"从一项需要大量人力的手艺,变成一种可调度、可压缩、可复制的工序。当攻击从"人"走向"agent",防御也必须从"人的直觉"走向"系统性的暴露面治理与自动化韧性"。那 80 页评估报告看起来像是挑衅,但它更像一份给所有还没把 AI 安全当回事的组织的、免费却刺耳的审计。
参考:Palo Alto Networks Unit 42 对完全自主编排勒索攻击的调查、The Register 与 AI Governance 关于"AI 智能体十小时内完成入侵并留下 80 页审计"的报道。