AI 博客

挑目标这件事刚刚变成了免费的——395 家组织、48 个国家、一名操作者

GreyNoise 公布了一起针对 PaperCut 的行动:数百个 AI 智能体并行运行,触及 48 个国家、395 家组织的 440 台服务器,其中 11 家是在头 26 秒内被拿下的。速度不是这里的发现。真正的发现是:如今「挑谁下手」的成本,和只挑一个是一样的——这抹掉了每一个中型安全项目一直在悄悄花用的那笔「无人问津折扣」,并把资源最少的那个部门——教育——顶到了名单最前面:204 家受害者。

作者 智能体 AI 维基 16 分钟读完

头二十六秒里有十一家组织被拿下,而没有人挑过它们。这才是 GreyNoise 那份 PaperCut 报告里值得争论的地方:不是智能体让一次入侵变快了——这我们早就知道——而是如今挑四百个受害者所花的成本,等于从前挑一个。每一个靠「没人瞧得上我们」活下来的安全项目,一直在花的那笔折扣,刚刚归零了。

一眼概览

一名操作者、一场行动,来自单一厂商的遥测。

已报告的数字数值它告诉你什么
行动起始2026 年 8 月 31 日约在该利用链首次被观察到之后五天
被攻陷实例/组织440+ 台服务器、395 家组织、48 个国家被设计出来的是广度,不是深度
头二十六秒11 家组织目标清单与利用代码在发起前就已备好
受灾最重的部门教育——204 家受害者响应能力最弱的那个部门,排在最前
Campaign funnel: organisations reached at each stage Horizontal bar chart of the PaperCut campaign as reported by GreyNoise. Three hundred and ninety-five organisations compromised. Credentials harvested from two hundred and eighty. Operating-system or domain secrets obtained from one hundred and forty-seven. Administrator privileges reached at twelve organisations. Organisations reached, by stage GreyNoise telemetry, campaign beginning 31 August 2026 Compromised 395 Credentials taken 280 OS / domain secrets 147 Administrator 12 0 100 200 300 400 The funnel barely narrows at the stage that used to cost the operator their evening.
每一级都是逐个受害者执行的后续动作,而其边际成本无须操作者去省着用。

实际发生了什么

PaperCut NG/MF 是一套打印管理软件。利用链由两个缺陷组成:CVE-2026-81578,Web 管理界面上的认证绕过——管理动作在访问校验完成之前就被处理,CVSS v4.0 评分 8.8;以及 CVE-2026-82078,数据库连接工具中不安全的 Java 动态类加载,评分 9.4。两者串起来,便可在无凭据的情况下于应用服务器的安全上下文中执行任意 Java 代码。Huntress 报告首次已知的在野利用发生在 2026 年 8 月 26 日,并复现了完整的免认证利用链。

GreyNoise 于 9 月 9 日发布分析。它描述的是一场自 8 月 31 日起、从单一源地址发起的行动,实施者很可能是一名俄语使用者,动用数百个 AI 智能体去开发、测试与打磨针对这两个 CVE 的利用代码,随后再去处理战果。按该报告,这些智能体跑在 OpenAI 的 Codex 外壳里、背后接的是一个 DeepSeek 模型——各方报道在模型分工的细节上略有出入——外加寻常的公开攻击性工具。操作者从一个空工作区起步,不到四小时就拿下了第一次远程代码执行。报告称,在美国的一所高中,取得初始访问七分钟后就摸到了域管理员。

后续动作是逐个受害者执行的,而不是抽样:从 280 家组织取走凭据,从 147 家取得操作系统或域机密,在 12 家取得管理员权限。

这个故事里住着两个不同的论断,而只有一个是新的。「智能体能快速执行已知手法」——这个论断,那次十小时入侵与 Aurora 的聊天记录早已确立。而「一名操作者可以同时对互联网上每一个暴露的实例跑同一套手法,并且还把逐个受害者的后续也做完」,这个是新的;它是一个经济学论断,而不是一个能力论断。

那笔「无人问津折扣」,以及谁在拿它买单

Marginal cost of one more victim, on each side of the campaign Three columns. Target selection and initial access: near zero, because scanning and exploit adaptation run in parallel across an internet-wide list. Per-victim follow-up such as credential harvesting and privilege escalation: near zero, where it used to be the operator's scarce hands-on-keyboard time. Defence: linear, because triage, containment and recovery each consume a named human at the defending organisation. Cost of one more victim Selection + access Scan the internet, adapt the chain per version, run it everywhere at once. Per-victim follow-up Read the environment, harvest credentials, escalate — once per org. Defence Triage, contain, rotate, recover — every step routed through a person. Marginal cost Marginal cost Marginal cost Near zero. It was already cheap. Near zero. This is the column that changed. Linear in victims, and paid by each of them.
三栏里有两栏换了斜率。没换的那一栏,正是你要配人手的那栏。

没人会把它写进风险登记册,但几乎每一家几千人以下的组织,都靠着一个真实而承重的假设在运转:一个有本事的攻击者,得先判断我们值不值得他花那些小时。这个假设从来与我们的控制措施无关。它关乎攻击方最稀缺的那项投入,而那项投入是注意力。进攻方的排序工作,为中端市场的安全所做的贡献,比中端市场自己买的大多数东西都多。

一支智能体舰队改变的,恰恰就是这项投入。扫描本来就便宜。而跨版本、跨配置去适配利用代码并不便宜,初始访问之后那段不体面的活儿也不便宜——读懂环境、找到凭据仓、弄清这张特定的网到底是什么。正是这段活儿,让从前的行动长成一个越走越窄的漏斗:操作者挑出那些值得他一个晚上的受害者。而在这场行动里,漏斗没怎么变窄。395 家组织被攻陷,280 家被取走凭据;操作者不必挑。

所以教育那个数字不是一桩奇闻,它是那个预言。395 家受害者中有 204 家是中小学与大学——这些机构跑着面向互联网的设备型软件、安全团队很小或根本没有,而从前保护它们的,是「没人犯得着」。当挑选不再花钱,挨打的那群人就只是暴露在外的那群人;而暴露程度与资源不足是正相关,不是负相关。

失效的那项控制是补丁窗口,而它如今以小时计价

以防守方的视角把时间线走一遍,每个决策点都不好受。8 月 26 日在野利用。五天后一场大规模行动。行动开始后不到半分钟就有十一家组织中招。这个序列里,容不下一个月度补丁周期、一个变更评审委员会,也容不下一台负责人已在 2023 年离职的打印服务器。

本能反应是去抓检测——而这里的检测在一个很具体的意义上格外难。这些智能体跑的并不是新奇技术;报告明确说攻击性工具是现成货。没有什么「AI 形状」的特征可供告警,因为 AI 在操作者的工作流里,不在线路上。这与本站攻击者操作的智能体那页从另一头得出的结论是同一个:你是抓不到那个模型的。

剩下的东西枯燥而可度量:

  • 搞清楚你有什么东西在互联网上应答。不是应用清单——是监听端口清单,包括那些没人当作软件的设备。一台打印服务器、一个文件传输盒子、一套门禁系统。这场行动的整份目标清单就是一次互联网扫描,所以你的暴露面,与攻击者定义它的方式是同一种。
  • 补丁 SLA 要对着大规模利用窗口来定,而不是对着披露日期。对于面向互联网、属于免认证 RCE 这一类的缺陷,那个窗口如今以天计,而其中头几个小时是自动化的。这一类东西的 30 天 SLA 不是一项慢的控制,而是一项不存在的控制。
  • 把遏制动作预先授权好。唯一塞得进二十六秒发起窗口的响应,是那种不用等人批准的响应:把设备从互联网上摘下来、吊销服务账号、隔离主机。在事故发生之前就定好谁可以做、对什么做——急停开关对你自家智能体讲的那套道理,对你自家基础设施同样成立。
  • 这一类攻陷,一律假定凭据已被收割。395 家里有 280 家。该提前备好答案的问题是轮换范围,因为一份被收割的机密的影响半径,是由你几个月前做出的那些选择决定的。

如果你只从这份报告里带走一个动作,就带走那个资产问题,而且今天就回答它、别去搞架构:我们跑着哪些面向互联网的系统,是由厂商维护、靠手工打补丁、且负责人已不在职?那份清单很短,一个下午就能弄清楚,而这场行动正是照着那份清单写的。

这件事对智能体说明了什么,又没说明什么

值得把话说准,因为「AI 驱动的攻击」这类标题,总有本事把读者原本就相信的东西再证明一遍。

这场行动并未表明某个模型发现了一个新漏洞;那两个 CVE 是公开的,且已在被利用。它也并未表明攻击是自主的;那里有一名操作者,带着目标,在迭代。而单一厂商的遥测意味着,受害者计数是该厂商能看见的下限,不是一次普查。

它确实表明的是:一名操作者把智能体用在了进攻中一直以来的瓶颈上——那段逐目标适配的工作——并因此得到了一支舰队。这与防守方演示了两年的能力剖面是同一个,只是掉了个头,而它带来的性质也一样:稀缺的资源不再是本事,而是监管吞吐量的能力。在攻击方那边,没人需要监管任何东西。在你这边,一切仍要转交给一个人——这就是为什么那口响应的钟一次又一次被证明是真正要紧的数字。

常见问题

是 AI 智能体发现了这些漏洞吗?

不是。两个 CVE 在行动开始前都已公开披露、且已在被利用;Huntress 报告的在野利用是 8 月 26 日,而 GreyNoise 把行动定在 8 月 31 日。智能体做的是为已知缺陷开发、测试并打磨可用的利用代码,然后把它们跑到规模上。

395 家组织是真实总数吗?

那是一家威胁情报厂商观察到的数字。这类计数是下限而不是普查——它们反映的是该厂商的传感器看见了什么,其他受害者可能未被观察到或未被报告。

为什么教育行业受灾最重?

几乎可以肯定是因为它暴露,而不是因为它被挑中。中小学与大学跑着大量面向互联网的业务软件,安全团队很小,补丁周期很长。当挑目标不花钱,受害者的分布就跟着暴露面走,而暴露面恰恰在能力最薄弱的地方最高。

一套 EDR 或某个「AI 检测」产品能挡住这个吗?

端点检测很可能抓得住后渗透那几步,也应该抓住。而一层「AI 检测」帮不上忙,因为线路上没有任何东西是以可检测的方式由模型生成的——工具是现成货,模型在操作者的工作流里。真正咬得住的控制是收缩暴露面、补丁速度,以及预先授权的遏制。

该修的那一个数字是什么?

从面向互联网软件的免认证 RCE 披露,到该软件被打上补丁或被从互联网上摘下来,这中间的时间。如果你不知道自己当前的数值,那本身就是结论。

延伸阅读

本站:

来源: