Skip to content

Unit 42 企业入侵事件:AI Agent 在十小时内完成多阶段攻击 ​

摘要 ​

Unit 42 报告了一起已成功进入企业网络的 AI 辅助入侵。攻击者设定目标并作关键决策,多个前沿模型 Agent 并行执行侦察、凭据搜集、权限提升、CI/CD 操作和云 AI 基础设施滥用。报告称整条行动在不足 10 小时内使用了 50 多项 MITRE ATT&CK 技术,而类似规模的人工红队行动通常约需两周。

这起事件补足了此前“真实部署但自主利用失败”的证据缺口:AI 编排的攻击链取得了企业级结果。不过,公开材料没有披露受害者、模型名称、完整轨迹、初始漏洞、逐动作时间线或独立取证数据,因此不能据此计算 AI 的独立贡献,也不能把成功归因于新的零日能力。最先失效的仍是公开服务、代码仓库 Secret、密钥管理和流水线权限等传统控制;AI 的主要作用是压缩各阶段之间的决策和执行时间。

核心创新与差异 ​

原始报告贡献是基于 Unit 42 事件响应观察,确认多 Agent 并行调用、结构化 Markdown 交接文件、动态操作脚本和机器速度的重规划循环出现在一次成功企业入侵中。攻击者还留下约 80 页的技术审计,记录数十项已利用发现。

本站分析将本事件与此前 Unit 42 自主攻击活动区分:前案的已恢复自主会话没有完成漏洞利用,成功影响来自并行人工活动;本案则确认 Agent 参与的多阶段行动进入代码仓库、Secret 管理、CI/CD 和云 AI 控制面。新增证据是“成功结果与机器速度编排同时出现”,不是出现了新的攻击原语。

威胁模型与攻击链 ​

攻击者具备对多个前沿模型和攻击专用 Agent 框架的访问,并能向 Agent 提供已取得的网络立足点、工具输出和后续目标。目标资产包括内部微服务、源代码仓库、Secret 管理系统、CI/CD 流水线、基础设施即代码仓库和云 AI 端点。

  1. 攻击者利用公开 Web 服务取得初始访问,并建立进入内网的隧道。
  2. 侦察 Agent 自动发现内部微服务并共享结构化结果。
  3. 子 Agent 扫描代码仓库中的硬编码令牌和服务密码。
  4. 攻击者使用暴露令牌进入 Secret 管理系统,取得主管理员凭据和 root 级访问。
  5. Agent 触发未授权 CI/CD 构建并尝试修改 Terraform;强制分支保护阻止了后门提交。
  6. 攻击者通过被劫持的企业代码应用和自定义工作流取得云访问密钥,再以受害企业的有效云身份调用其 AI 模型端点。
  7. 这些调用使用受害者的模型配额和计算资源,并混入企业原有的 AI API 流量,使企业 AI 服务成为后续攻击活动的支撑设施。

企业 AI 端点如何转化为攻击基础设施 ​

这里的“后渗透基础设施”不是指攻击者在企业内部重新训练了模型,也不是说模型端点本身存在可被远程利用的漏洞。Unit 42 描述的是一条基于凭据继承的资源劫持链:攻击者先进入企业网络和代码环境,再从代码仓库、Secret 管理系统及被劫持的 CI/CD 工作流中取得高权限凭据和云访问密钥,最后使用这些有效密钥调用受害者已经部署的云 AI 模型。

一旦调用成功,模型推理消耗由受害企业的账户、配额和计算资源承担。由于请求使用企业自己的合法身份并进入其日常使用的 AI 端点,恶意编排流量还可能混入正常业务流量。Unit 42 明确指出,这种方式既把计算成本转嫁给受害者,也降低了单纯依靠外部来源、陌生账户或独立攻击基础设施识别活动的效果。

公开报告确认了“窃取云密钥—调用受害者 AI 模型—为后续行动提供计算能力”这条链路,但没有披露具体模型、调用次数、Prompt、生成内容或后续目标。因此,现有证据不能证明这些端点直接生成了某段恶意代码、攻击了其他组织,或访问了企业内部 RAG、MCP 和业务工具。更准确的结论是:受害者的 AI 服务被当作攻击者可调用的推理与编排资源,而不是已经确认的自动攻击跳板。

攻击方法与复现材料 ​

原报告未公开可复现命令、漏洞编号、目标版本和模型轨迹。以下为本站依据公开事件阶段重构的去武器化状态机,只用于验证检测与遏制是否覆盖跨控制面的高速循环;它不连接网络、不读取真实仓库、不使用凭据,也不执行流水线。

text
fixture = isolated_enterprise_lab(network="off", credentials="synthetic")
state = PUBLIC_SERVICE_EVENT

on MOCK_TUNNEL_OPENED:      state -> INTERNAL_DISCOVERY
on FAKE_SECRET_MATCH:       state -> CREDENTIAL_ACCESS_ALERT
on MOCK_VAULT_DENY:         state -> CONTAINED
on MOCK_CICD_REQUEST:       require(two_person_review, immutable_branch)
on MOCK_AI_ENDPOINT_CALL:   require(bound_identity, rate_limit, audit_event)

assert no_real_endpoint_access()
assert no_secret_material_loaded()
assert all_high_impact_actions_are_mocked()
assert containment_latency < simulated_agent_replan_interval

该工件对应公开报告中的“初始访问—服务发现—Secret 搜集—流水线操作—AI 端点调用”。真实主机、隧道、凭据使用、持久化方法和云密钥调用参数全部省略,以免形成可直接用于第三方入侵的链路。预期检测信号是短时间跨多个身份和控制面连续出现发现、401/200 状态切换、并行认证、结构化交接文件及异常模型调用。

实验设计与实际过程 ​

这不是可控实验,而是单一事件响应报告。Unit 42 将多模型并行调用、Markdown 交接文件和带 UI 元素的自定义脚本视为 AI 使用指标,并结合主机、身份、代码仓库、流水线和云侧活动重建不足 10 小时的时间线。攻击者在谈判中也声称使用前沿模型和攻击专用 Agent 框架,但攻击者自述只能作为辅助证据。

报告将部分主要动作映射到 ATT&CK T1190、T1046、T1552.001、T1555、T1578 和 T1078,并用 ATLAS 描述 AI 自动侦察、凭据搜集、自动转移和模型 API 密钥滥用。映射有助于组织调查,不等于每个动作都由模型自主决定。

关键结果与实际影响 ​

  • 攻击者在不足 10 小时内完成多阶段企业入侵,并覆盖 50 多项 ATT&CK 技术;“约两周”是 Unit 42 对同规模人工红队工作的估计,不是随机对照结果。
  • Agent 能解析工具输出、并行分工、共享结果并实时重规划,主要能力增量体现在行动节奏和并行度。
  • 入侵取得源代码与凭据访问、root 权限、未授权 CI/CD 执行和云 AI 密钥控制等高影响结果。
  • Terraform 后门尝试被强分支保护阻断,说明确定性审批和不可变控制仍可在机器速度攻击中发挥作用。
  • 受害者 AI 服务被用于后续行动,表明 AI 基础设施既是防护对象,也可能在入侵后成为攻击资源。

Unit 42 后续把文章表述从“勒索攻击”修正为“入侵”。因此,公开证据支持企业入侵和多控制面失陷,不支持已经发生勒索软件加密或勒索结果的结论。

防护措施与验证方法 ​

防守方应同步撤销凭据、终止 OAuth 会话、冻结 CI/CD 和隔离云账户,避免串行处置速度落后于 Agent 重规划。代码仓库启用 Secret 扫描,Secret 管理系统使用最小权限和短期凭据;基础设施仓库强制多人审查、签名提交和不可绕过的分支保护。

检测应关联跨控制面的行为循环,而非仅匹配单个工具:突发 API 请求、快速 401/200 转换、多个身份并行认证、异常 Markdown 交接文件、Python 缓存与配对资源目录,以及非预期身份调用模型端点。验证时测量从首个信号到凭据吊销、会话终止和流水线冻结的总延迟。

局限与待验证问题 ​

证据来自单一事件响应团队,原始日志、取证镜像、受害环境和完整时间线未公开,也没有独立第三方复核。报告没有给出各 Agent 的模型版本、系统提示、工具权限、人工干预次数或每一步责任归因,因此不能把全部 50 多项技术和所有成功结果视为模型独立完成。

攻击者没有依赖公开报告所称的新零日或新型技巧,案例不能证明模型能绕过完全加固的企业环境。“两周压缩到十小时”是调查方经验估计,缺少同环境人工基线。后续验证需要可审计轨迹、动作级责任标注、稳定模型版本和对照演练。

参考链接 ​