头二十六秒里有十一家组织被拿下,而没有人挑过它们。这才是 GreyNoise 那份 PaperCut 报告里值得争论的地方:不是智能体让一次入侵变快了——这我们早就知道——而是如今挑四百个受害者所花的成本,等于从前挑一个。每一个靠「没人瞧得上我们」活下来的安全项目,一直在花的那笔折扣,刚刚归零了。
一眼概览
一名操作者、一场行动,来自单一厂商的遥测。
| 已报告的数字 | 数值 | 它告诉你什么 |
|---|---|---|
| 行动起始 | 2026 年 8 月 31 日 | 约在该利用链首次被观察到之后五天 |
| 被攻陷实例/组织 | 440+ 台服务器、395 家组织、48 个国家 | 被设计出来的是广度,不是深度 |
| 头二十六秒 | 11 家组织 | 目标清单与利用代码在发起前就已备好 |
| 受灾最重的部门 | 教育——204 家受害者 | 响应能力最弱的那个部门,排在最前 |
实际发生了什么
PaperCut NG/MF 是一套打印管理软件。利用链由两个缺陷组成:CVE-2026-81578,Web 管理界面上的认证绕过——管理动作在访问校验完成之前就被处理,CVSS v4.0 评分 8.8;以及 CVE-2026-82078,数据库连接工具中不安全的 Java 动态类加载,评分 9.4。两者串起来,便可在无凭据的情况下于应用服务器的安全上下文中执行任意 Java 代码。Huntress 报告首次已知的在野利用发生在 2026 年 8 月 26 日,并复现了完整的免认证利用链。
GreyNoise 于 9 月 9 日发布分析。它描述的是一场自 8 月 31 日起、从单一源地址发起的行动,实施者很可能是一名俄语使用者,动用数百个 AI 智能体去开发、测试与打磨针对这两个 CVE 的利用代码,随后再去处理战果。按该报告,这些智能体跑在 OpenAI 的 Codex 外壳里、背后接的是一个 DeepSeek 模型——各方报道在模型分工的细节上略有出入——外加寻常的公开攻击性工具。操作者从一个空工作区起步,不到四小时就拿下了第一次远程代码执行。报告称,在美国的一所高中,取得初始访问七分钟后就摸到了域管理员。
后续动作是逐个受害者执行的,而不是抽样:从 280 家组织取走凭据,从 147 家取得操作系统或域机密,在 12 家取得管理员权限。
这个故事里住着两个不同的论断,而只有一个是新的。「智能体能快速执行已知手法」——这个论断,那次十小时入侵与 Aurora 的聊天记录早已确立。而「一名操作者可以同时对互联网上每一个暴露的实例跑同一套手法,并且还把逐个受害者的后续也做完」,这个是新的;它是一个经济学论断,而不是一个能力论断。
那笔「无人问津折扣」,以及谁在拿它买单
没人会把它写进风险登记册,但几乎每一家几千人以下的组织,都靠着一个真实而承重的假设在运转:一个有本事的攻击者,得先判断我们值不值得他花那些小时。这个假设从来与我们的控制措施无关。它关乎攻击方最稀缺的那项投入,而那项投入是注意力。进攻方的排序工作,为中端市场的安全所做的贡献,比中端市场自己买的大多数东西都多。
一支智能体舰队改变的,恰恰就是这项投入。扫描本来就便宜。而跨版本、跨配置去适配利用代码并不便宜,初始访问之后那段不体面的活儿也不便宜——读懂环境、找到凭据仓、弄清这张特定的网到底是什么。正是这段活儿,让从前的行动长成一个越走越窄的漏斗:操作者挑出那些值得他一个晚上的受害者。而在这场行动里,漏斗没怎么变窄。395 家组织被攻陷,280 家被取走凭据;操作者不必挑。
所以教育那个数字不是一桩奇闻,它是那个预言。395 家受害者中有 204 家是中小学与大学——这些机构跑着面向互联网的设备型软件、安全团队很小或根本没有,而从前保护它们的,是「没人犯得着」。当挑选不再花钱,挨打的那群人就只是暴露在外的那群人;而暴露程度与资源不足是正相关,不是负相关。
失效的那项控制是补丁窗口,而它如今以小时计价
以防守方的视角把时间线走一遍,每个决策点都不好受。8 月 26 日在野利用。五天后一场大规模行动。行动开始后不到半分钟就有十一家组织中招。这个序列里,容不下一个月度补丁周期、一个变更评审委员会,也容不下一台负责人已在 2023 年离职的打印服务器。
本能反应是去抓检测——而这里的检测在一个很具体的意义上格外难。这些智能体跑的并不是新奇技术;报告明确说攻击性工具是现成货。没有什么「AI 形状」的特征可供告警,因为 AI 在操作者的工作流里,不在线路上。这与本站攻击者操作的智能体那页从另一头得出的结论是同一个:你是抓不到那个模型的。
剩下的东西枯燥而可度量:
- 搞清楚你有什么东西在互联网上应答。不是应用清单——是监听端口清单,包括那些没人当作软件的设备。一台打印服务器、一个文件传输盒子、一套门禁系统。这场行动的整份目标清单就是一次互联网扫描,所以你的暴露面,与攻击者定义它的方式是同一种。
- 补丁 SLA 要对着大规模利用窗口来定,而不是对着披露日期。对于面向互联网、属于免认证 RCE 这一类的缺陷,那个窗口如今以天计,而其中头几个小时是自动化的。这一类东西的 30 天 SLA 不是一项慢的控制,而是一项不存在的控制。
- 把遏制动作预先授权好。唯一塞得进二十六秒发起窗口的响应,是那种不用等人批准的响应:把设备从互联网上摘下来、吊销服务账号、隔离主机。在事故发生之前就定好谁可以做、对什么做——急停开关对你自家智能体讲的那套道理,对你自家基础设施同样成立。
- 这一类攻陷,一律假定凭据已被收割。395 家里有 280 家。该提前备好答案的问题是轮换范围,因为一份被收割的机密的影响半径,是由你几个月前做出的那些选择决定的。
如果你只从这份报告里带走一个动作,就带走那个资产问题,而且今天就回答它、别去搞架构:我们跑着哪些面向互联网的系统,是由厂商维护、靠手工打补丁、且负责人已不在职?那份清单很短,一个下午就能弄清楚,而这场行动正是照着那份清单写的。
这件事对智能体说明了什么,又没说明什么
值得把话说准,因为「AI 驱动的攻击」这类标题,总有本事把读者原本就相信的东西再证明一遍。
这场行动并未表明某个模型发现了一个新漏洞;那两个 CVE 是公开的,且已在被利用。它也并未表明攻击是自主的;那里有一名操作者,带着目标,在迭代。而单一厂商的遥测意味着,受害者计数是该厂商能看见的下限,不是一次普查。
它确实表明的是:一名操作者把智能体用在了进攻中一直以来的瓶颈上——那段逐目标适配的工作——并因此得到了一支舰队。这与防守方演示了两年的能力剖面是同一个,只是掉了个头,而它带来的性质也一样:稀缺的资源不再是本事,而是监管吞吐量的能力。在攻击方那边,没人需要监管任何东西。在你这边,一切仍要转交给一个人——这就是为什么那口响应的钟一次又一次被证明是真正要紧的数字。
常见问题
是 AI 智能体发现了这些漏洞吗?
不是。两个 CVE 在行动开始前都已公开披露、且已在被利用;Huntress 报告的在野利用是 8 月 26 日,而 GreyNoise 把行动定在 8 月 31 日。智能体做的是为已知缺陷开发、测试并打磨可用的利用代码,然后把它们跑到规模上。
395 家组织是真实总数吗?
那是一家威胁情报厂商观察到的数字。这类计数是下限而不是普查——它们反映的是该厂商的传感器看见了什么,其他受害者可能未被观察到或未被报告。
为什么教育行业受灾最重?
几乎可以肯定是因为它暴露,而不是因为它被挑中。中小学与大学跑着大量面向互联网的业务软件,安全团队很小,补丁周期很长。当挑目标不花钱,受害者的分布就跟着暴露面走,而暴露面恰恰在能力最薄弱的地方最高。
一套 EDR 或某个「AI 检测」产品能挡住这个吗?
端点检测很可能抓得住后渗透那几步,也应该抓住。而一层「AI 检测」帮不上忙,因为线路上没有任何东西是以可检测的方式由模型生成的——工具是现成货,模型在操作者的工作流里。真正咬得住的控制是收缩暴露面、补丁速度,以及预先授权的遏制。
该修的那一个数字是什么?
从面向互联网软件的免认证 RCE 披露,到该软件被打上补丁或被从互联网上摘下来,这中间的时间。如果你不知道自己当前的数值,那本身就是结论。
延伸阅读
本站:
- 攻击者操作的智能体 — 为何检测模型是错的控制,以及用什么取而代之。
- 智能体平台的漏洞管理 — 把补丁速度当作一项工程属性。
- 急停开关 — 预先授权的停止动作,以及谁被允许去拉。
- 智能体的事件响应 — 那口响应的钟,配上人手。
- 十小时、五十种技术、零个零日 — 同一道算术的深度优先版本。