《鹿鼎记》里有个人物,叫归钟,是“神拳无敌”归辛树与归二娘的独子。他武功高强,可以轻松应对天地会数位高手,同时心智不全,行事完全不知道后果,是个武功盖世的巨婴。
如果你负责政府或企业的保卫工作,天天能看到门口有很多个归钟,随时可能打进来,而你的保安在他面前完全没有防御能力,你该怎么办?
OpenAI刚发布了《OpenAI-Huggingface 事件技术报告》,对这个事件作了总结,算是一个段落。从五月份Anthropic的Mythos模型及玻璃翼计划开始,到OpenAI的Huggingface事件,大模型给安全带来了巨大的冲击,但只能说,这个冲击才刚刚开始。我们有必要对此作总结分析,并展望一下未来。
AI的出现,同时赋能了安全的攻击和防护,但客观地说,AI给攻击带来了巨大的进步,而对防护的提升,非常有限。看看下面三个例子。
1.1 OpenAI 的模型打进了 Hugging Face
7 月,OpenAI 在安全能力评估中放松了约束的几个模型,自己突破了沙箱,一路打进了 Hugging Face 的生产环境:先在 Artifactory 上打出一个 0day RCE 拿到出网能力,再在 Hugging Face 侧找到两个 0day,13 小时内从单个 worker pod 升级到跨多个集群的 cluster-admin,最终在 41 台生产 worker 上执行代码、拿到 root 和生产凭证、下载了 4 个私有代码仓库。(详情可阅读 OpenAI 新模型攻击 Hugging Face 事件复盘)
一是发现和利用 0day 这个动作,已经被自动化了。 这不是复用公开 EXP,是在陌生的生产环境里找未知漏洞、写利用、串成攻击链,全程无人。
二是速度,13个小时,打击多个集群,这是在安全防护能力非常强的Hugging Face实现的,比任何人类红队都快。
1.2一个"没想害人"的例子:AI 帮主人抢课,顺手黑了健身房
墨尔本一个工程师觉得每周抢健身房的普拉提课太麻烦,就把这件事交给了 AI 助理——平时给他处理邮件、日历、订餐厅的那种。
AI 找到了预订软件的漏洞,先把他约到了规则根本不允许的几个月之后。他随口问了一句能不能在候补名单上往前挪挪,AI 直接发现"取消他人预约"这个接口完全没有鉴权,拿候补第一位的人试了一下,成功地取消了前边人的预约,帮主人拿到第一位。
ABC 把这件事称为澳大利亚已知的第一起自主 AI 网络攻击。
我关心的不是这个漏洞有多低级,而是整件事里没有任何一个环节存在恶意。用户没让它黑,模型没打算害人,它只是在完成"帮我抢到课"这个目标。渗透一个陌生系统这件事,对它来说不是一次专门的行动,而是路上顺手可用的一种手段——就像人会顺手刷新一下页面。
这才是问题的核心。传统安全的整个威胁模型建立在"攻击者有恶意动机"之上,所以我们做溯源、做画像、做意图判定。而这里没有动机,只有目标和能力。一个 AI 系统随时可以调用黑客能力,而且它自己都不认为那是在攻击。
1.3 一个真正有恶意的例子:AI 生成的脚本,正在攻击真实的水厂
前两个案例还能安慰自己说"是实验室里的事"。这个不是。
8 月 19 日,美国NSA、CISA、FBI、能源部、环保署五家联合发布通告:攻击者正在用 AI 编程助手,结合 python-snap7 这类公开的工控库,生成定制化的攻击工具,去打暴露在互联网上的西门子 S7 系列 PLC。这些工具伪装成 OT 监控软件,通过 S7comm 协议读写 PLC 的内存、配置和梯形图程序。
背景是:7 月,至少 12 个州的供水和污水处理设施的 PLC 遭到攻击,明尼苏达超过 30 个社区供水系统被打瘫,整个 7 月全美超过 100 个水务系统被波及。有安全人士的评价是:这些更像是为更大规模行动做的试运行。
联邦机构在通告里点明了 AI 在这里的作用:它降低了攻击者对 OT 领域知识的要求,让攻击者能更快地做出可用的工控恶意代码和攻击链。
顺着这条线再往前看一年:Anthropic 披露过一个案例,一个技术能力有限的犯罪分子,用 AI 编程助手在一个月内完成了对 17 家机构的数据勒索——扫描数千个 VPN 端点、渗透企业网、抓凭证、写免杀恶意代码、外传数据、生成定制勒索信,索要金额最高 50 万美元。整套流程跑在一台 Kali 上。
2.1 老系统:本来就没打算扛攻击
现在跑在关键应用上的系统,相当一部分是十年、十五年前建的。
工控现场的协议大多是明文的,S7comm、Modbus、DNP3,设计年代的假设是"这条线是物理隔离的"。设备上是默认口令,固件停止维护,补丁打不了——因为一停机就是事故。业务系统跑在早就没人维护的中间件和框架上,代码没人敢动,动一行就可能出事,原来写代码的人可能早就找不到了。
而攻击者用 Censys、ZoomEye 扫一遍,这些东西直接就列在那儿。
这些系统不是"防护不足",是它们从设计上就没有抗攻击这个概念。你没法通过打补丁把它们救回来。
等保回答的是"有没有":有没有边界防护、有没有日志审计、有没有身份鉴别、有没有入侵检测、有没有数据备份。它是一份存在性和配置合规性的清单。
一个通过等保三级测评的系统,和一个能在真实对抗中存活的系统,是两个不同的概念。测评员不会去测你某个业务 API 在"取消别人的订单"这个动作上有没有做授权检查——因为这不在清单上。而健身房那个案例,根本原因恰恰就是这个:一个逐条对照都合规、但在具体业务逻辑上完全裸奔的接口。
整个等保体系(以及它背后那一整套安全工程方法)隐含了一个前提:攻击者是稀缺资源。攻击者数量有限、时间有限、技能有限,所以只要我把成本抬高到"不值得打你",我就安全了。纵深防御的本质是消耗对手的时间和人力。
AI把这个前提废掉了。当攻击者可以廉价、并行、7×24地生成,"抬高攻击成本"这个策略的收益趋近于零。你抬高了十倍,对方多开十个进程就行了。
一个建立在"对手资源有限"之上的防御体系,在对手资源趋近无限时,是整体失效,不是局部失效。
2.3 真正的后果不是"被入侵",是瘫痪、丢数据、被勒索
我们在报告里习惯写"发生了未授权访问"。但对一个供水公司、一家三甲医院、一条产线来说,被入侵本身不构成灾难。
系统瘫痪,业务停止。水厂的PLC被写坏一个梯形图,产线停三天,医院的HIS停两小时。这是能上新闻、能问责、能死人的。
数据丢失。备份存在同一个域里,被同一把钥匙加密;或者备份从来没验证过能不能恢复。
勒索。前两件事的商业化形态。AI让批量勒索变得可行——以前一个团伙一个月打三家,现在能打三十家。
请注意,这三件事跟"我们有没有及时发现入侵"的关系,比大多数人想象的要弱得多。
3.1 传统安全产业不合适解决现在问题
过去十五年,安全行业的钱和智力绝大部分投在了一件事上:更快地发现攻击。
SIEM、SOC、态势感知、NDR、EDR、XDR、威胁情报、UEBA——不管名字怎么变,内核都是告警驱动:采集、检测、告警、研判、响应。
告警驱动有一个前提:攻击的速度慢到人能反应过来。
13 小时,从单个pod 到跨集群cluster-admin。这中间你的SOC 会产生一堆告警,然后按正常流程排队等一线研判。等值班的人翻到那条告警的时候,事情已经结束了。
SOC 的问题不是"研判不够快",是它的整个范式依赖告警,而告警本身依赖攻击者留下可检测的痕迹、并且给你留出反应时间。这两个条件在AI 攻击下都不成立。
在 SOC 上挂AI,是把一台马车的车夫换成了AI 车夫,有点用,用处不大。
3.2 该转向的方向:可生存性(韧性)
我认为未来几年安全的核心指标会从"发现"转向"生存":
被打进来之后,系统还能不能继续提供服务?数据还能不能完整恢复?
这个转向会带来一整套不同的工程要求:
·攻击面收缩,而不是攻击面监控。 联邦通告给水厂的第一条建议是:清点所有 S7 PLC,确认没有一台能从互联网访问到。一位工控安全厂商 CEO 的说法我很赞同:如果数据只需要单向流出 OT 网络,那就上数据二极管,不给攻击者留回来的路径;答案不是更好的 AI 检测。
·故障域隔离。 一个节点失守不能变成全网失守。13 小时从 pod 升到 cluster-admin,说明中间没有任何有效的隔离边界。
·不可变备份 + 可验证恢复。 备份要在攻击者拿到域管之后依然存在,而且要定期真的恢复一遍来验证。
·崩溃安全的降级模式。 系统在失去 IT 支撑时能退回一个安全的、可人工操作的状态。工控领域尤其是这样:出事的时候,能不能安全地手动关阀。
·身份和密码学作为地基。 强身份、完整性保护、不可否认,这些东西不产生告警,但它们决定了系统在被攻击时是否还能被信任。
·每一个接口都要有授权检查。不是网关上有认证就完了,是每个业务动作在执行前要验证调用方有没有权限做这件事。这是零信任的基本要求。健身房案例里,创建预约有检查,取消预约没有——这种不一致在今天的系统里遍地都是,只是以前没人有耐心一个个去试。现在有了。
把上面这些落到实处,意味着未来几年,几乎所有传统设施都要改造一遍。不是加装一套安全设备,是把系统本身重写、重构、重新部署,将泛安全的思想贯穿到整个系统。从供应链、到设计、开发、测试、生命周期的全过程,但改造的首要驱动因素会是安全——因为水厂被打瘫这种事一旦成为常态,安全问题将是决定生死的问题。
而这个市场之所以巨大,是因为它的预算科目不是"安全",是"信息化改造"。这个过程,安全产业能做什么,需要重新定位。
改造这么大的量,靠传统方法是不行的。所以一定会用 AI 来写、来迁移、来重构。这是必然的,也是好事。问题是:AI 写出来的代码,不能保证安全。
AI带来攻击门槛的降低,也给防守方带来好处,经常,持续地用AI去测试自己的系统,提前发现问题并解决,未来是一个必然手段。
所有的公司,只要有IT基础设施,都应该,未来也都会,配置AI红队,或者购买这种服务。
传统的软件行为是确定的,所以,所有的攻击背后一定是有人类操作的,通过法律把此类行为定义成犯罪,是一种世界范围内的重要的预防手段,这种手段,比技术手段更有效。同时,攻击资源也非常少。所以,即使漏洞百出,也风险可控。
今天的世界已经不同,很多的Agent在运行,这些Agent,行为被大模型控制,就是一个一个的归钟。它没有风险意识,破坏能力极强,用法律手段无法控制,必须再回到技术手段上去。
1.OpenAI – Hugging Face Incident Technical Report
https://cdn.openai.com/pdf/67869394-cb91-4c12-888c-5cbd85c7814c/OpenAI-Hugging-Face%20Incident-Technical-Report.pdf
2.Defending Against an Active Threat to Siemens S7 Series PLCs
https://media.defense.gov/2026/Aug/18/2003983494/-1/-1/0/CSA_Active_Threat_to_Siemens_S7_Series_PLCs.PDF