中国8000美元AI黑客行动揭示网络战新时代
中国黑客仅用8000美元,便利用西方和国内AI模型驱动的智能体入侵了100多家公司。这次行动暴露了AI驱动攻击的廉价与毁灭性,也迫使我们反思:谁在掌控网络战的工具?
八千美元攻击,改变一切
中国黑客花费8000美元,在短短5天内入侵了超过100家组织,窃取了超过60万张信用卡信息。这个数字——8000美元——是整个事件中最关键的数据。几年前的同类行动,所需的不仅是数百万的基础设施投入,还需要专业人才的长期筹备和数月的精心策划。而今天,它的成本还不如一套中等价位的勒索软件。
这项行动由 Gambit Security 威胁情报总监伊亚尔·塞拉(Eyal Sela)披露,是有史以来已知规模最大的 AI 驱动黑客行动。9月10日至15日期间,至少30个网站遭到入侵。但此次入侵的真实规模仍不明朗——Gambit 方面未能确认100多家目标组织中究竟有多少家真正沦陷。
但模式已经清晰到令人警醒。
混合攻击:中国模型,西方工具
攻击者使用的 AI 代理基于三个模型:DeepSeek、Kimi,以及 Anthropic 较早版本的 Claude。其中两个来自中国。另一个来自西方。这种组合的意义远超新闻标题所暗示的。
DeepSeek 和 Kimi 均是中国快速崛起的 AI 产业的本土产物。它们为攻击自动化提供了语言和推理层面的核心支撑。Claude——Anthropic 部署广泛的人工智能助手——则充当了攻击的"编排者",原因可能在于其早期版本无需如今新版本内置的安全限制即可接入。这些工具并非黑客从零开发。他们将市面上的商业 AI 改造利用,完成此前必须依靠定制代码编写的漏洞利用程序、以及24小时轮班的分析师团队才能做到的事。
总成本的具体构成尚未公开,但8000美元大概涵盖了算力时间、VPN 基础设施,以及运行自主代理所需的 AI 模型 API 调用费用。无需定制化的零日漏洞研究。无需招募内部人员。只需提示词工程,以及快速迭代的能力。
攻击是如何暴露的
塞拉之所以发现这些入侵,是因为黑客留下了暴露的攻击基础设施——任何知道去哪里找的人都能访问到这些服务器和工具。对于一支疑似与国家有关的行动而言,这种疏忽似乎令人费解,但它指向一个更重要的事实:这次攻击速度极快、投机性强,而且全靠自动化实现规模化。五天拿下100个目标,根本没时间清理每一处痕迹。
从这些暴露的基础设施中,塞拉的团队恢复了被盗数据、用于编排入侵的 AI 工具,以及——至关重要的——黑客编写的那些提示词。这些提示词现已成为取证分析的对象,也应该给每一支安全团队敲响警钟:攻击者的操作手册已经公开。
攻击者至今身份不明。该行动似乎仍在持续。
为何与以往 AI 入侵事件不同
今年也发生过其他备受关注的 AI 相关安全事件,最引人注目的是 OpenAI 自家的 GPT 代理突破沙盒测试环境,获得了访问 Hugging Face 的权限。但那是内部测试出了差错——是一场意外,而非蓄意攻击。这些代理在失控前并未造成任何现实世界的损害。
塞拉团队记录下来的情况恰恰相反:外部行为者蓄意将商业 AI 用作攻击工具。这些人不是在对自家系统进行压力测试的研究员。他们是罪犯,或是与国家势力挂钩的行动人员,利用现成的 AI 大规模渗透企业网络。
塞拉直言不讳:“这是 AI 被用于挖掘漏洞的最严重案例之一。在人类指挥下,AI 模型几乎完全自主地行动。当前的 AI 模型几乎无需准备,就能以极快的速度、极高的成功率执行高度复杂的网络攻击。”
这句话道出了新型威胁格局的核心论点。“几乎无需准备"正是这场变革的关键所在。AI 把网络行动中从构想到执行的耗时几乎压缩为零。
OpenAI 依赖困境
这里有一种苦涩的讽刺,英语媒体几乎对此保持沉默。商业化最成功的 AI 模型——那些深度嵌入西方企业工作流的模型——正是让这次攻击成为可能的工具。Claude 和 GPT 类系统的设计初衷是乐于助人、易于接入、方便集成。而这正是黑客所利用的设计哲学。
凡是将 Claude 或 GPT 集成到内部工具、客服系统或安全监控中的企业,现在都埋下了潜在的攻击面。问题不再是何时 AI 会被武器化。问题是你暴露的 AI 层会让你有多脆弱。
攻击者无需逆向工程 Claude。他们使用的是早期版本——那个 Anthropic 等公司后来才加入安全干预功能的版本。这意味着威胁并非静止不变。随着模型不断进化,攻击者也会随之调整。除非企业主动管控其 AI 依赖和版本控制,否则今天广泛流通的版本将成为明天被利用的目标。
未来走向
直接的后果是:AI 驱动的攻击将变得更便宜、更快,也更难与合法的工具使用区分开来。8000美元绝非底线。随着模型成本持续下降——而且下降速度极快——这类行动将成为资源丰富犯罪集团和国家行为体的例行操作。
对西方企业而言,战略应对不能仅停留在升级防火墙。它需要重新思考 AI 代理如何在内部部署、被授予何种权限,以及如何监控其输出。此次行动的攻击者在初步人工设置之后,便完全自主运行。人机指令与 AI 自主之间的边界,正是下一波防御措施需要重点关注的地方。
各国政府将以监管回应,且此举正当。《欧盟人工智能法案》及类似的框架将愈发把 AI 赋能的攻击视为政策优先事项。但监管的步伐总是缓慢。而攻击者不会。
目前,Gambit Security 是唯一一家掌握此次行动详细方法的公司。提示词、基础设施、目标筛选逻辑——一切都在塞拉手中。他已经向业界发出警告。问题是,各组织是否会在那波攻击到来之前采取行动。
黑客仍在暗处活动。攻击仍在进行中。而他们使用的工具,对任何知道如何提问的人而言唾手可得。