2026 年 9 月 2 日,Palo Alto Networks 旗下威脅情報與應變團隊 Unit 42 正式公開一宗真實事件調查:一名人類攻擊者運用前沿大型語言模型與專門的代理式 AI 框架,在企業網絡中以機器速度推進勒索攻擊。攻擊鏈壓縮至不足十小時,涵蓋逾五十種 MITRE ATT&CK 技術,規模相當於多支紅隊約兩週的人工作業。本文已核對 Unit 42 官方調查報告與 The Register 報道;來源真實性已驗證。下文說明攻擊鏈、技術指標、防禦要點,以及香港企業在 PDPO 與雲端/AI 基建上的應對角度。
一、核心事件:人類定目標,代理負責執行
技術細節
Unit 42 指出,攻擊者在談判中承認使用前沿 AI 模型與攻擊導向的 agentic AI 框架。人類負責設定目標與關鍵決策;多個專責代理則並行呼叫 LLM、以結構化 Markdown 傳遞資訊,並以高度疑似 AI 生成的腳本動態調度下一步。結果是:無需零日漏洞或「頂級」手工技倆,仍可把傳統上漫長的入侵流程壓縮到個位數小時。
調查描述的十小時時間線大致如下:
- 滲透與地圖繪製:突破公開 API 端點並建立隧道,部署自動偵察代理,盤點內部微服務。
- 秘密蒐集:子代理掃掠企業程式庫,抽取硬編碼 token 與服務密碼。
- 權限接管:憑暴露憑證進入秘密管理系統,取得主管理憑證,拿到 root 級控制權。
- 管線濫用:劫持 CI/CD 工作流以竊取雲端存取金鑰;曾嘗試在 Terraform 配置植入後門,但被硬性分支保護擋下。
- 劫持受害方 AI 基建:以失竊雲端金鑰,把受害企業的 AI 端點變成事後基礎設施,一邊消耗對方算力,一邊把協調流量混入正常 AI 流量。
攻擊結束後,代理還依指示留下一份約八十頁的技術「審計報告」,列出數十項被利用的發現,等於用受害方自己的弱點清單作為勒索談判材料。
二、技術原理深度解析
這次事件的關鍵,不是單一新型漏洞,而是「代理迴圈」把攻擊流程產品化:代理解析工具原始輸出、即時評估、再規劃下一步,縮短步驟之間的空檔。Unit 42 亦把手法對照 MITRE ATT&CK 與 AI 專用的 MITRE ATLAS,例如公開面應用程式利用、網路服務發現、檔案內憑證、密碼庫憑證、修改雲端運算基建、以至以失竊帳戶呼叫 LLM。
可觀察的代理式攻擊指標包括:並行多個前沿模型呼叫、代理之間傳遞結構化 Markdown、Python 快取與配對資產資料夾,以及在 SSH 金鑰、無伺服器函式、容器重啟策略、雲端身分與 CI/CD 管線上建立重疊持久化。這些痕跡,正是防禦端可用於狩獵的行為特徵。
另一層風險是「受害者 AI 即攻擊基礎設施」:攻擊者把企業既有的模型端點、API 金鑰與工作流變成自己的算力與隱蔽通道,同時把 token 費用轉嫁給受害者。
三、日常應用場景
1. 開發者與技術團隊
開發與 DevOps 團隊應假設程式庫、CI/CD 與基礎設施即程式碼已是高價值目標。強制多方代碼審查、不可變分支保護、禁止硬編碼秘密,並把秘密管理系統的審計日誌納入即時告警,可直接對應本事件中被擋下的 Terraform 後門嘗試,以及成功的秘密掃掠路徑。
2. 企業與隱私敏感行業
金融、法律、醫療與受 NDA 約束的行業,一旦代理式攻擊取得 root 與雲端 AI 金鑰,影響不止停機,還可能牽涉客戶個人資料外洩。應把模型端點、MCP 閘道、AI 工具整合納入資產清單,套用最小權限、速率限制與診斷日誌,並準備可同時撤銷憑證、終止 OAuth、凍結 CI/CD、隔離雲端帳戶的自動圍堵劇本。
3. 一般用戶
一般用戶較少直接面對企業級勒索談判,但仍應留意:任何把個人裝置或雲端帳戶接入「全能 AI 代理」的流程,若缺少權限邊界,同樣可能被濫用為橫向移動跳板。最小權限與關閉不必要的 API 金鑰,仍是最基本的自保。
4. 香港與亞洲市場視角
香港企業在《個人資料(私隱)條例》(PDPO)下,對資料外洩有通報與保障責任。代理式攻擊壓縮至十小時內完成,意味著傳統「人工值班再研判」的節奏可能來不及。把 AI 端點與自動化管線視為核心基建、並建立機器速度的圍堵能力,已從「加分項」變成合規與營運韌性的一部分。亞洲多地正擴大雲端與私有模型部署,同一攻擊模式亦可複製到本地資料中心與混合雲。
四、專業評價與潛在考量
優勢(對防禦方的啟示)
- 官方調查把代理式攻擊從概念驗證拉到真實勒索案例,便於董事會級溝通。
- 明確列出可狩獵指標(Markdown 傳遞、並行 LLM 呼叫、突發 API/身分異常),有助 SOC 規則化。
- 強調同步圍堵與管線鎖定,方向具體,可轉成演練清單。
需要留意的地方
- 報告未即時公開攻擊者所用的具體模型與框架名稱,企業難以做供應商級封鎖清單,只能改走行為偵測。
- 防禦建議高度依賴自動化劇本成熟度;若企業仍以工單人工串接為主,落地成本不低。
- 把「用 AI 防 AI」作為唯一答案,需同時治理自身 AI 身分與金鑰,否則可能擴大攻擊面。
結語
Unit 42 這宗調查顯示:代理式 AI 已不只是防禦敘事中的未來威脅,而是可以在真實勒索案中,把數週入侵壓縮成不足十小時,並留下八十頁弱點清單當談判籌碼。對香港與亞洲企業而言,下一步不是等待下一個零日,而是盤點 AI/MCP/CI/CD 資產、鎖死秘密與分支保護,以及建立可跨端點、身分、雲端同步動作的圍堵能力。若企業需要在香港落地雲端遷移、零信任與持續監控相關加固,可參考 YSK Limited 的雲端遷移與網絡安全服務說明。
參考來源