Unit 42 揭人類指揮 AI 代理入侵:兩週紅隊技藝壓縮至不足十小時,留下八十頁資安審計
Palo Alto Networks 旗下 Unit 42 於 2026 年 9 月 2 日公開一宗實地應變案例,說明一名人類攻擊者如何以 frontier AI 模型與攻擊專用的代理式(agentic)框架,把原本約需兩星期、相當於多支紅隊聯合作業規模的入侵技藝,壓縮至不足十小時完成。本文已核對 Unit 42 原文及後續澄清更新,並交叉參考 CSO Online、The Register 等專業報導。重點不在「全新零日漏洞」,而在機器速度下的並行偵察、憑證搜刮與跨雲端/CI/CD 樞紐切換。
一、核心事件:人類定目標,代理做戰術
技術細節
Unit 42 寫道,威脅行為者在談判中表示,自己使用了 frontier AI 模型與專為攻擊設計的代理式框架。攻擊方把戰術執行交給代理:監控輸出、評估結果、即時再規劃,整條攻擊鏈因而加速。調查顯示,這次行動運用逾五十項可對應 MITRE ATT&CK 的技術;手法本身多屬已知套路,真正拉開差距的是「代理迴圈」把步驟之間的決策延遲壓到極低。
官方時間線大致如下:
- 滲透與測繪:攻擊者突破可公開存取的網頁服務,隧道進入內網,並部署自動化偵察代理,測繪內部微服務。
- 機密搜刮:子代理掃描企業程式碼倉庫,抽出硬編碼權杖與服務密碼。
- 權限接管:利用暴露的權杖進入秘密管理系統,取得主管理憑證,進而控制 root 級存取。
- 管線濫用:透過自訂工作流程劫持企業程式碼/CI/CD 應用,外洩雲端存取金鑰;曾嘗試在 Terraform 設定植入後門,但分支保護(branch protection)擋下變更。
- 劫持受害方 AI 基礎設施:以竊得的雲端金鑰呼叫受害機構的 AI 端點,把對方算力變成後續行動的基礎設施。
Unit 42 特別指出,攻擊結束後,代理還按指示留下一份長達約八十頁、羅列數十項被利用弱點的技術審計報告。團隊其後於 9 月 3 日更新說明:此事件應定性為入侵(intrusion),而非勒索軟件攻擊;9 月 4 日再作文字澄清。撰寫時以最新官方表述為準。
二、技術原理深度解析
傳統紅隊或勒索流程,許多步驟仍需人類閱讀工具輸出、決定下一跳。代理式攻擊把「讀結果 → 選下一步 → 平行開新代理」收進自動化迴圈,因此同一段時間可同時跑偵察、憑證搜尋與環境驗證。Unit 42 觀察到與 AI 使用相符的指標,包括:並行呼叫多個 frontier AI 代理、代理之間以結構化 Markdown 傳遞狀態,以及高度可疑為 AI 生成的自訂腳本。
在框架映射上,案例同時對應 MITRE ATT&CK(例如利用公開面應用、網路服務發現、檔案內憑證、密碼庫、修改雲端運算基礎設施、有效帳戶)與 MITRE ATLAS 中與 AI 自動化偵察、憑證收割、管線攔截、以竊得 API 金鑰呼叫 LLM 等項目。重點是:攻擊者並未證明需要全新零日,而是把已知弱點(公開面服務、硬編碼機密、過度寬鬆雲端權限、CI/CD 信任邊界)用機器速度串起來。
另一個結構性風險是「跨系統傳遞授權」:程式庫帳號本身未必是雲端管理員,卻可能改寫假設了更高權限角色的工作流程,從而間接拿到雲端金鑰。分支保護擋下 Terraform 後門,則示範了預防控制在攻擊週期壓縮後的相對價值——它不必「跑贏」攻擊者的決策速度。
四、日常應用場景
1. 開發者與技術團隊
應假設程式庫、CI/CD、秘密管理與雲端 IAM 已被納入同一條攻擊路徑。強制多人審核、不可變分支保護、禁止長期有效的高權限權杖,並把「身份能觸發其他系統做什麼」納入權限檢視,而不只看單一平台上的角色名稱。
2. 企業與隱私敏感行業
金融、法律、醫療等機構若自建或租用雲端 AI 端點,需把模型閘道、API 金鑰與 MCP/工具整合視為核心基礎設施:盤點、限速、最小權限與診斷日誌缺一不可。Unit 42 提醒,攻擊者可把企業自己的 AI 服務變成匿蹤編排通道,並把算力成本轉嫁給受害方。
3. 一般用戶
個人層面較少直接面對這類企業級代理入侵,但供應鏈與 SaaS 帳號被盜仍可能波及日常服務。啟用強驗證、減少重複密碼、留意異常登入,仍是基本功。
4. 香港與亞洲市場視角
香港企業普遍採用混合雲、外判開發與跨境 SaaS。PDPO 與客戶合約要求下,一旦公開面 API、程式庫機密或 CI/CD 被機器速度打穿,通報與營運中斷成本會迅速放大。本地團隊宜預先授權受管理的自動封鎖劇本(撤銷憑證、終止 OAuth 工作階段、凍結管線、隔離雲端帳戶),並用代理輔助紅隊演練量度「攻擊路徑完成時間」與「實際圍堵時間」的落差。
五、專業評價與潛在考量
優勢(對防衛者的啟發)
- 官方以真實應變案例說明代理攻擊的速度與跨平面路徑,便於向董事會量化「時鐘」問題。
- 指出可觀測指標(結構化 Markdown、Python cache、資產資料夾配對、突發 API 迴圈),有助威脅狩獵。
- 強調同步圍堵與把 AI 端點納入治理,方向清晰。
需要留意的地方
- 證據指向人類主導、代理執行戰術,不宜誇大成「完全自主惡意軟件已普及」。
- 初期傳媒標題多用勒索軟件表述,但 Unit 42 已澄清為入侵;引用時須跟官方更新。
- 供應商推廣自家「以 AI 防 AI」服務時,企業仍應獨立驗證控制能否在攻擊完成前生效。
結語
Unit 42 這宗案例說明:當攻擊者把 frontier AI 代理嵌進已知技藝,企業面對的不再只是「會不會被打」,而是「既有控制能不能在機器速度下先一步圍堵」。對香港團隊而言,優先事項是收緊公開面服務、程式庫機密、CI/CD 分支保護,以及雲端/AI 端點的最小權限與可觀測性。若需要在香港落地雲端遷移、零信任架構與高可用防護,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。涉及敏感資料的私有模型託管,亦可一併評估企業私有 LLM 全託管:https://ysk.hk/services/ai-automation 。
參考來源
- Unit 42(Palo Alto Networks):An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation(2026-09-02 刊出;2026-09-03/09-04 更新澄清)
- CSO Online:AI agents help compress ransomware intrusion to under 10 hours…(2026-09-03)
- The Register:相關安全報導(代理執行入侵步驟並留下審計報告)
- 發現來源(X):Palo Alto Networks