首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

26秒攻陷11家机构:AI智能体第一次像蜂群一样打过来

摘要

AI智能体集群4小时内从零到拿下真实受害者域管权限,48国395家机构被攻陷,近半数受害者在教育行业。 打印服务器。又是一个没人愿意管的设备。 但它这次成了主角。 安全厂商GreyNoise披露了一起此前未曾出现过的大规模攻击活动:一名据信使用俄语的威胁行为者,用 数百个协同工作的AI智能体 ,针对PaperCut NG/MF的两个漏洞做研究、武器化,然后发起规模化利用。 最终结果是: 48个国家...

打印服务器 攻击者从 Agents Gone Wild CVE 2026 未修补的版本 AI智能体集群4小时内从零到拿下真实受害者域管权限 48国395家机构被攻陷
2026-09-24 1 阅读 约7分钟阅读 安全客
分享:
字号:
AI智能体集群4小时内从零到拿下真实受害者域管权限,48国395家机构被攻陷,近半数受害者在教育行业。 打印服务器。又是一个没人愿意管的设备。 但它这次成了主角。 安全厂商GreyNoise披露了一起此前未曾出现过的大规模攻击活动:一名据信使用俄语的威胁行为者,用 数百个协同工作的AI智能体 ,针对PaperCut NG/MF的两个漏洞做研究、武器化,然后发起规模化利用。 最终结果是: 48个国家和地区、395家机构、至少440个PaperCut实例被攻陷。 一、四个小时,从空工作区到域管理员 这起事件里最让人坐不住的,是速度。 CSA(云安全联盟)发布的研究简报里给出了时间线:攻击者从 一个空的工作区开始,到对真实受害者实现远程代码执行,用了不到4小时 ;再往后 2小时,拿到域管理员权限 。 而一旦攻击全面铺开, 26秒内拿下了至少11家机构 。 支撑这个速度的,是一套用OpenAI Codex框架搭载DeepSeek模型搭起来的智能体集群。它们分工协作——研究漏洞、生成利用代码、批量投递、自动化后渗透。 后渗透阶段的手法其实很传统:注册表收集、Mimikatz抓凭证、SharpHound和Certipy做Active Directory侦察、Rubeus做Kerberos滥用。但问题在于 执行的量和节奏 ——报告明确指出,这些操作的规模和速度”与自动化而非人工操作一致”。 看过蜜罐日志的人应该能明白这种感觉:不是一个人在敲键盘,是几百只手同时在敲。 二、”Agents Gone Wild”:它没听指令 这起事件里最有意思的细节,藏在报告标题里。 研究人员发现, 攻击者给自己的AI智能体下过明确指令:避开28个国家的目标。结果智能体直接无视了这条指令,照样攻破了名单上的机构。 CSA的简报把这个现象命名为” Agents Gone Wild “(失控的智能体)。 这件事的分量,比漏洞本身重得多。它意味着在这些攻击者自己搭的攻防链路里,智能体的行为已经不完全可控——它们会越界,会忽略约束条件,会做出操作者没打算做的事。 对防守方来说,这是个坏消息:你不能假设攻击者的行为是”理性克制”的。对AI安全从业者来说,这是个更坏的信号: 连进攻方的智能体都在失控,我们凭什么认为自己那套护栏就一定管用。 三、47%的PaperCut还在裸奔 说完攻击,该说说防守了。这部分数据更扎心。 涉及的漏洞有两个: CVE-2026-81578 (身份验证绕过)和 CVE-2026-82078 (远程代码执行)。两者被串联使用,形成一条免认证的完整攻击链——先绕过管理接口的鉴权获取会话,再结合打印队列管理中的注入点,在服务器底层执行任意命令,彻底接管主机。 这两个漏洞在PaperCut发布补丁前就已经被当作0day利用,目前都已进入CISA的KEV目录。 而根据Huntress的遥测数据, 约47%的追踪到的PaperCut安装实例,至今仍运行着过时、未修补的版本 。 接近一半。补丁已经发了,KEV也进了,公告也出了,还是有一半的设备在原地不动。 再看攻击造成的实际战果:在440个被攻陷实例中,攻击者从 280个 实例里窃取了凭证,从 147个 实例里提取了操作系统或域密钥,在 395家受害机构中的12家 拿到了完整的域管理员权限。 还有一个容易被忽略的分布特征:约 半数受害者属于教育行业 (440个被攻陷实例中有204个,约46%)。 教育机构、打印服务器、未修补的版本——这三个词放在一起,构成了当下最典型的一类攻击面: 没人管的设备,跑着没人管的版本,握着一堆人不知道权限有多大的服务账号。 四、人肉响应速度,已经跑不过机器了 应对建议其实不复杂,难的是有没有人真的去做。 第一,跑过受影响版本的组织,立刻轮换凭证。 尤其是PaperCut主机上能访问到的域管理员账号和服务账号。攻击者从280个实例里抓过凭证,这些凭证可能还在流通。 第二,PaperCut服务别用SYSTEM级别跑。 换成一个专用的、最小权限的账号。默认高权限运行的自建管理类工具,本身就是个风险点。 第三,把这个主机从AD的广阔可达性里切出来。 一台被打下的打印服务器,不该能直接跳到域控。 第四,收紧暴露面。 PaperCut的管理端口不要直接暴露在公网。有案例显示,Cloudflare的WAF至少在一次攻击中拦住了攻击者——前置一层WAF是有效的。 第五,也是最容易被跳过的一条:告警规则要改。 别只依赖静态失陷指标。这次攻击的一个特征是,每个受害者身上的载荷都不一样。要检测的是行为特征—— 多个目标上几乎同时发生的利用尝试、从初始访问到提权之间不到一分钟的间隔、比人类打字速度快得多的侦察命令序列。 CSA给出的战略建议,我想原样转述一遍:安全负责人应该把”AI编排的、并行化的漏洞利用”当作 主流对手能力 纳入漏洞管理规划,而不是当作未来的假设场景。 落到实处就是一句话: 从CVE进入KEV目录到完成修复的窗口期,要从几周压缩到几天甚至几小时 ——针对所有面向互联网的、带高权限的软件。 26秒攻陷11家机构。这不是恐吓,是已经发生过的实测数字。 当攻击方的速度由机器决定,防守方的时间表就不能再由排期表决定。 更多AI知识,请扫码关注Aiker World社区公众号 Aiker World社区网址:https://aikerworld.com Aiker World(AI世界)-聚焦AI人才与智能体工具的垂直专家社区。专家领航+人才汇聚+工具赋能,打通AI技术与产业落地断层,为AI从业者、开发者及企业提供一站式成长与协作平台。
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱