AI 博客

十小时、五十种技术、零个零日——真正的漏洞是那口钟

Unit 42 公布了一起入侵:在不到十小时内穿透云、身份、CI/CD 与 SaaS,用了五十多种有据可查的 ATT&CK 技术,零个零日,最后还让一个文档智能体给受害方写了一份 80 页的安全审计。手法里没有一样是新的;坏掉的是响应的那口钟。如今会失效的那项控制,是需要等一条人工决策链的遏制。

作者 智能体 AI 维基 25 分钟读完

Unit 42 这份十小时企业入侵报告里最令人不安的一句,不是「十小时」——而是攻击者用了五十多种有据可查的 ATT&CK 技术,却一个零日都没用。手法里没有一样是新的;变了的是:这一切跑完的速度,快过了「开个会决定要不要吊销某个凭据」。如果你的安全项目当初是按「以天计的驻留时间」来定规模的,那么刚刚坏掉的是你的响应时钟,而再加一个检测器修不好一口钟。

报告说了什么

Palo Alto Networks 旗下的 Unit 42 于 2026 年 9 月 2 日发布了这份调查,并在随后两天内更新。一名人类勒索软件操作者——他在赎金谈判中自述了所用工具——用攻击专用的智能体框架驱动前沿模型,把战术执行交给了智能体:由它们实时监控、评估、动手并重新规划。子智能体在源码仓库里翻找硬编码的令牌与服务口令;另一个智能体摸进了该机构的密钥管理系统,取走了主管理凭据;构建流水线被用来触发未经授权的 CI/CD 构建并吐出云访问密钥;受害方自己的云 AI 基础设施被接管,转而充当攻陷后的基础设施。最后,一个文档智能体给受害方写了一份 80 页的技术性安全审计,把它利用过的一切都记了下来。

被观察到的事实显而易见的读法它真正告诉你的
端到端不到 10 小时 AI 让攻击者变快了 你的遏制 SLO 如今比整场入侵还长
50+ 种 ATT&CK 技术,零个零日 那也没多高明 每一项控制都是被满足的,而不是被绕过的
仓库 → 密钥管理 → CI/CD → 云密钥 一条横向移动链 一条由你永久授予某人的常驻权限组成的链
一份 80 页的受害方弱点审计 示威而已 收尾时攻击者手上的资产清单,比防守方自己的更好
The privilege chain the agents walked, stage by stage A left-to-right chain of six stages. Initial access leads to source repositories, where sub-agents harvest hard-coded tokens and service passwords. Those reach the secrets management system, from which master administrative credentials are taken. Those authorise unauthorised CI/CD builds, which yield cloud access keys, which grant master keys to the victim's cloud AI infrastructure — reused as post-compromise infrastructure. A band beneath the chain notes that every link is an authorised use of a standing credential, that more than fifty documented ATT and CK techniques were used, and that no zero-day exploit appears anywhere in the chain. Six links, every one an authorised use of a standing credential Initial access No zero-day. Known technique. Source repositories Sub-agents harvest hard-coded tokens. Secrets manager Master administrative credentials taken. CI/CD pipeline Unauthorised builds trigger; keys emitted. Cloud AI infrastructure Master keys claimed; reused to mask activity. What fired in the SOC at each link Nothing that distinguished it from ordinary automation: a credential in use is a credential in use, and a pipeline build is a pipeline build. What the attacker supplied Frontier models plus attack-specific agentic frameworks, monitoring, evaluating, acting and re-planning in real time. More than fifty documented ATT&CK techniques. What the attacker did not need A zero-day. Novel malware. Elite tradecraft. A privilege the environment did not already grant to somebody, standing, all the time. Elapsed: under ten hours from initial access to impact Unit 42 estimates the same chain would take a coordinated human red team roughly two weeks. The techniques did not change. The clock did.
每一环都是对一个在攻击者到来之前就已常驻在那里的凭据的授权使用。智能体没有击破这条链,它们只是以机器速度走完了它。

「没有零日」才是那个发现

关于这件事的报道总是抓着「十小时」不放,因为这个数字上照片好看。真正承重的细节在它下面:没有新型漏洞利用、没有顶尖手艺、没有任何一件资源充足的人类团队做不到的事。这意味着这场攻击几乎没有告诉你任何关于攻击者能力的新信息,却把你的控制当初所依据的那个假设,从头到尾说了个遍。

检测、分诊、上报、遏制,全都是以时间为单位来编列预算的,而这份预算的大小取决于你相信入侵者在造成不可逆损害之前会在里面待多久。一家能在一天之内吊销凭据并冻结流水线的企业,针对一场两周的入侵买到了真实的保护,针对一场十小时的入侵则一点也没有。那些技术并没有穿过控制;它们只是在控制的响应通路走完之前就结束了。

Hours from initial access to full compromise A horizontal bar chart on a scale of zero to 360 hours. A coordinated human red team performing the same work is estimated by Unit 42 at roughly two weeks, about 336 hours, drawn as the longest bar. A twenty-four hour containment target, shown as a reader's own variable rather than a measured figure, is a short bar of 24 hours. The observed intrusion is under ten hours, the shortest bar and highlighted in the accent colour. The chart shows that the attacker's clock now runs shorter than a common containment target. Hours from initial access to full compromise Coordinated human red team Unit 42's estimate for the same work ≈336h A 24-hour containment target your variable, not a measured figure 24h The observed intrusion agent-executed, no zero-day <10h 0 90 180 270 360 hours The two measured bars come from the Unit 42 investigation: the intrusion ran in under ten hours, against an estimate of roughly two weeks for a coordinated human team doing the same work. The middle bar is a target you set, drawn to scale for comparison.
两条实测的柱,加上一条你自己设定的。如果中间那条比最下面那条长,那么响应通路就不是一项控制——它是一道在事故结束之后才走完的手续。

这也是为什么「智能体做的不过是人也会做的事,只是快些」并不像听上去那么让人安心。速度把一个可检测的序列变成了不可检测的:检测有用的前提,是告警与影响之间还发生得了点什么。把这个间隔压得足够短,一支成熟的 SOC 就变成了一支非常优秀的取证团队。

那份 80 页审计,才是值得偷师的部分

这个文档智能体读起来像是在演戏——一记勒索的花活,一种让赎金信显得可信的手段。抛开动机,它其实是一次测量。在几个小时内、在一个此前从未见过的环境里,一个智能体产出了一份横跨云、身份、CI/CD 与 SaaS、技术上准确且完整的可利用弱点清单。多数防守方拿不出一份关于自家资产的这种文件;而拿得出的那些,是每年花钱请咨询公司做,并在现场工作结束六周后才收到的。

这种不对称与模型能力关系不大,关键在于谁愿意去跑这次枚举。攻击者没有变更评审委员会、没有维护窗口、没有一张追问「这次扫描为什么碰了生产」的工单。而你拥有他们必须去偷的凭据,和他们从未申请过的许可——同一类工具,你可以名正言顺地用。这份报告里可复现的发现是:由智能体驱动、对一个陌生企业资产面的枚举,如今已经好到足以写出八十页站得住脚的内容,也就意味着它好到足以喂饱你自己的整改待办。

把它当成一次只读演练来做:受限凭据、经批准的窗口、出站白名单——任何一个内部智能体都需要的同一套纪律。你想要的产出不是一个分数,而是那份「能串起来的常驻权限」的有序清单,这恰好正是攻击者那份文件的内容。

真正能改变结局的是什么

Three responses to a ten-hour intrusion, and what each one actually buys Three columns. Pre-authorised containment lets a defined signal revoke credentials, freeze pipelines and cut egress without a human decision chain; it removes the meeting from the critical path but risks a false containment. Ending standing master credentials shortens the privilege chain itself so a stolen token expires before it is useful; it is slow to implement and breaks brittle automation. Buying a better detector adds another content classifier at the front; it does not change the response clock, which is the constraint that this intrusion exposed. Where the ten hours actually lands Pre-authorised containment A defined signal revokes tokens, freezes pipelines and cuts egress without waiting for a decision. Removes: the human decision chain from the critical path. Costs: a false containment, sometimes. Needs a rehearsed rollback. No standing master keys Short-lived, scoped credentials, so a token harvested at hour two has expired by hour four. Removes: links from the privilege chain itself. Costs: quarters, not sprints. Breaks brittle automation first. Another detector One more classifier in front of the same alert queue, read by the same on-call rotation. Removes: some fraction of initial access attempts. Does not move the response clock. The clock is the constraint here.
其中两项缩短了真正要紧的那个间隔。第三项才是多数预算会批的那一项。

有三种应对直接从这份报告的形状里长出来,而其中只有两种针对的是已经发生的那场事故,而非你更愿意去准备的那一场。

  • 为一组指名的信号预先授权遏制。现在就在光天化日之下决定:哪些观察结果足以支持吊销某个服务下发的全部令牌、冻结部署、切断出站——并且让系统在无人介入的情况下执行。需要先拉起一个电话会议的遏制,是一项两周尺度的控制。把回滚演练到「一次误遏制只是二十分钟的麻烦而不是一次故障」的程度,因为正是这份演练让这套自动化在政治上活得下去。这与紧急停止开关是同一个论证:需要开会才能按的停止键,不是停止键。
  • 去缩短这条链,而不是去盯着它。图里的每一环之所以存在,都是因为某个凭据永久地待在某处。仓库里的硬编码令牌、握着主管理凭据的密钥管理系统、有权签发云密钥的流水线身份、AI 基础设施密钥长期有效的云账户——没有一样是智能体特有的问题,而它们全都是「十小时就够了」的原因。短时效、受限范围、绑定工作负载的凭据,意味着第二小时收割到的令牌,到第四小时就已经没用了。见为智能体分配受限凭据
  • 把 CI/CD 当作生产边界,配上生产级的控制。触发构建并吐出云密钥在这里是链条中段的一环,而在多数机构里,流水线拥有的实际权限高于任何个人,受到的监控却只有零头。每一次会铸出凭据的构建都应当可追溯到一次变更,而无法归因的构建,应当成为你预授权遏制信号中的一个。

不成立的那条是「再买一个内容检测器」。这里没有被注入的提示词、没有恶意文档——这是一个带着窃得的访问权的操作者,通过一副极快的骨架使用寻常技术。这个区别对编预算很要紧,而它与我们在Aurora 系列入侵里划出的是同一条界线:智能体是劳动力,不是漏洞利用。

它与今年其他几起智能体事故的关系

2026 年已公开的三起案例如今共享一个性质,而它不是技术性的。在智能体 CVE 那篇里,漏洞归根到底是授权决策而非内存安全缺陷。在 GhostJacking 里,智能体所做的每一个动作都是它被允许做的。而在这里,五十多种技术全部执行完毕,却没有动用一个新型漏洞利用。这三起里失效的那项安全控制,都是某人当初画得很宽松的一条边界——依据的假设是:跨过它需要人力,也需要人的时间。

Sysdig 在 2026 年 7 月记录的 JADEPUFFER,被普遍称为首个确认的智能体勒索软件行动,那是一场单线程的入侵。Unit 42 描述的这一起在种类上就不同:多个专职智能体在云、身份、CI/CD 与 SaaS 上并行推进,人负责设定目标而不是敲命令。那是一种分工,而分工正是把一份技术清单变成一个两周项目——或者,如今,变成一个下午——的东西。

常见问题

这场攻击是由一个自主 AI 发动的吗?

不是。入侵由一名人类勒索软件操作者主导,他在谈判中告诉对方自己使用了前沿模型加攻击专用的智能体框架。智能体承担的是战术执行——监控、评估、动手、重新规划——目标由人来设定。这个定性很重要:智能体是劳动力,不是攻击者。

这是否意味着 AI 给了攻击者新能力?

在这起案例里没有。这场入侵用的是五十多种早已被记录在案的 ATT&CK 技术,一个零日漏洞利用都没有。变的是吞吐量:Unit 42 估计一支协同的人类红队约需两周的工作,在不到十小时内完成了。新的是速度,旧的是手艺。

攻击者为什么要留下一份 80 页的安全审计?

是攻击者指挥一个文档智能体产出的;作为勒索压力,它确实有效。但对防守方更有用的读法,是它的存在本身所证明的事:由智能体驱动、对一个陌生企业资产面的枚举,如今能在数小时内产出一份完整且技术上准确的弱点清单。

更好的检测能拦下它吗?

失效的显然不是检测。链条上的每一环都是对一个常驻凭据的授权使用,因此内容型或特征型控制几乎没有可以触发的东西;而任何一个说得通的告警与不可逆影响之间的间隔,都短得容不下一条人工上报通路。预授权遏制与更短时效的凭据针对的是真正的约束;再加一个分类器不是。

这一周最该做的一件事是什么?

把你自己的遏制通路端到端计一次时:从一个既定信号,到全部服务令牌被吊销、部署被冻结、出站被切断。如果这个数字大于十小时——而对多数机构来说,诚实地测一下,它就是——那你已经找到了这份报告所讲的那道缝,并且可以开始把一个个决策步骤转成预授权的了。

延伸阅读

本站相关:

信息来源: