当AI学会自己选目标:首起自主网络攻击链被Unit42完整还原 网络安全领域正在经历一场静默的范式转移。Palo Alto Networks旗下Unit42团队近期披露的一起真实攻击事件首次完整记录了一条由人工智能自主驱动的攻击链路——从目标筛选、漏洞比对到攻击尝试几乎不需要人类操作员实时介入。这不是实验室里的概念验证而是已经发生在互联网上的实战案例。一次自我暴露让攻击者现形这起事件的发现本身就带有戏剧性。攻击者在部署名为Hermes Agent的自动化框架时竟从自己的主目录直接启动了一个HTTP文件服务器且该服务器面向公网开放。这个低级失误让Unit42的分析人员得以一窥其整个作战环境攻击脚本、目标清单、API配置、命令历史乃至自主会话日志全部暴露在可下载的目录中。正是这次意外的基础设施裸奔让安全社区第一次有机会完整还原AI自主攻击的全流程。Palo Alto Networks在报告中强调这份记录的价值在于它呈现的是一个正在运行的攻击过程而非纸上谈兵的理论推演。Hermes AgentDeepSeek驱动的数字雇佣兵攻击者的技术栈由两部分构成Hermes Agent作为操作框架DeepSeek大模型担任推理引擎。这种组合绝非简单的AI辅助脚本——Hermes提供了终端访问、技能系统和基于Telegram的远程控制能力而DeepSeek则负责评估目标价值、生成攻击命令、搜集漏洞利用工具并自主决定下一步行动方向。更值得关注的是该框架内置了专门的红队技能模块用于绕过模型安全限制、探测未经身份验证的Web服务以及在互联网上批量搜索暴露资产。这意味着整个系统被配置为可以循环执行扫描—研究—攻击的完整周期操作员只需设定初始参数后续决策由模型自主完成。从Langflow到n8nAI如何思考并切换目标自主会话日志揭示了AI的决策路径。最初代理将注意力集中在Langflow的一个已知漏洞上并在互联网上搜索可访问的部署实例。它确实锁定了一个潜在目标但进一步分析后发现该系统的漏洞利用条件并不满足。此时代理没有等待人类指令而是自主判定该目标族价值较低随即转向下一个候选。接下来的行为展现了模型在风险评估方面的理性它横向对比了十个产品族的部署规模与公开漏洞利用的成熟度综合权衡了漏洞严重性、潜在影响面和利用前置条件最终选定了n8n工作流自动化平台作为主攻方向。在从约百个n8n地址中筛选后代理对其中约四十个系统进行了版本探测确认有三台实例运行着受影响的版本。然而由于暴露的表单端点需要身份验证才能访问攻击尝试最终未能成功。尽管如此从数百个目标中精准定位到三个有效实例这种极低的误报率恰恰是防御者最应警惕的信号——它意味着AI在目标筛选阶段已经具备了相当高的效率。手动攻击证实已造成实际损害与AI自主攻击并行的是同一攻击者还开展了传统的手动作战并且已经确认得手。Unit42证实攻击者利用Citrix NetScaler的内存读取漏洞成功渗透了三台目标设备从内存中提取的数据被用于搜寻身份验证Cookie进而实施会话劫持。这一活动与NetScaler官方发布的紧急漏洞警告高度吻合后者曾敦促各组织优先修复正在被积极利用的漏洞。除此之外该攻击者还成功在Marimo笔记本实例上实现了命令执行并针对Apache Tomcat服务器和VPN端点尝试了反向Shell接入。这些得手案例说明攻击者本身具备成熟的渗透能力而AI自主攻击链路的加入只是在为其现有的技术栈增加一个自动化的侦察与筛选前端。基础设施暴露背后的运营隐患颇具讽刺意味的是这次AI攻击活动恰恰因为攻击者自身的运营疏忽而败露。Hermes Agent没有选择隔离的临时中转站而是直接从操作员的主目录启动Web文件服务器导致大量本应在攻击结束后销毁的作战数据被永久留在了互联网上。这个细节暴露了一个深层问题当攻击者将越来越多的决策权交给AI代理时他们自身的操作纪律反而可能出现松懈。自动化带来的效率提升有时候会以牺牲隐蔽性为代价。防御视角暴露面收缩与日志审计并重这起事件给防御方敲响了多重警钟。暴露在互联网上的AI代理本身就构成了巨大的风险敞口尤其是当这些代理拥有广泛的系统访问权限和凭证时。组织层面应当采取以下措施尽快修补所有面向互联网的应用程序漏洞特别是Langflow、n8n和NetScaler这类常被自动化工具盯上的目标。对于n8n等自动化平台必须对公开的工作流表单启用强制身份验证避免未授权访问。同时尽可能将暴露的服务迁移至内网或进行网络分段减少直接面向公网的攻击面。安全运营团队需要重新审视日志策略重点排查异常扫描行为、意外的工作流配置变更以及系统本不应发起的出站连接。资产清单的准确性在此类场景下尤为关键——如果连自己有多少台Langflow或n8n实例暴露在公网上都不清楚就更谈不上针对性防护了。管理员还应借此机会全面审查工作流自动化平台的访问控制策略、节点权限边界和补丁管理流程。近期披露的多起工作流自动化安全漏洞表明这类平台的攻击面正在快速扩大传统的边界防御思维已经不足以应对。威胁情报参考已知入侵指标表格类型指标说明域名api.deepseek.comDeepSeek API直接访问端点域名code.newcli.comClaude Code与Codex代理服务域名dashscope.aliyuncs.comQwen API直接访问端点文件名fofaapi.py互联网资产枚举脚本文件名langflowpoc.pyLangflow漏洞概念验证扫描器文件名langflowtargets.txtLangflow扫描目标清单文件路径/home/workerHTTP服务器启动目录操作员主目录命令python3 -m http.server 8888暴露工作区的HTTP服务命令仓库qassam-315/PAN-OS-User-ID-Buffer-Overflow-PoC克隆的公开漏洞研究仓库特征字符串NSCAAACNetScaler内存中身份验证Cookie搜索特征注IP地址与域名已做脱敏处理防止意外解析。如需在威胁情报平台中重新启用请仅在受控环境如MISP、VirusTotal或SIEM系统内操作。结语Unit42的这份报告标志着网络安全攻防进入了一个新阶段。AI自主攻击链路在操作层面已被证明完全可行即便本次自动化尝试未能造成完全入侵其展现出的目标筛选精度、漏洞比对能力和自主决策逻辑已经足以让防御者重新评估现有的安全架构。当攻击者开始用AI来思考下一个目标时防御方也需要让安全系统具备同等级别的智能响应能力——这场军备竞赛才刚刚拉开序幕。