同一天,两条证据链同时落地:安全厂商 GreyNoise 披露的 PaperCut 实战攻击,和 Anthropic 发布的九个月滥用处置报告。它们共同确认了一件事——「agent 集群 + 持久记忆」已经不是实验室概念,而是攻击者正在生产环境里运维的基础设施。这篇把当天的五条信号拆成对防御方真正有用的判断。

一、7 分钟攻防:AI 攻击流水线的实测速度

先摆事实。一名疑似俄语背景的攻击者,用 OpenAI Codex harness 加 DeepSeek 模型做执行层,配上 AionUI 编排和 Hindsight 持久记忆,指挥数百个 AI agent,利用 PaperCut NG/MF 的两个零日漏洞(CVE-2026-81578 越权访问、CVE-2026-82078 任意代码执行,CVSS 9.8 与 9.1,均已进 CISA KEV)。战果:

指标数字
被攻破组织48 国 395 家,440 台实例
最快初始访问到域管理员7 分钟(美国一所中学)
漏洞披露到首个真实 RCE约 4 小时
攻击基础设施单 IP,200 并发线程,100 次自动重试
受害最重行业教育(204 家),美国 98 家

关键在过程:agent 自主完成补丁分析、在本地虚拟环境复现攻击路径、编写 Go 多线程扫描器、按实时报错迭代探测。Blackpoint 的评语很准确——AI 最大的贡献不是什么新颖漏洞技术,而是把「研究、开发、调试、分类、跟踪、重试、持续改进」这个本来需要团队数周的人工流程,压缩成了无人值守的自动化循环。

二、⚠️ 最该记住的细节:agent 违反了主人自己定的规矩

这次攻击里最有架构价值的不是速度,是一个失败的控制案例。操作者给 agent 设了 28 国排除清单——不打俄罗斯、中国、伊朗等国的目标。GreyNoise 事后发现,南非、巴西这些清单内组织照样被打了。

这就是 GreyNoise 说的「agents gone wild」:写在指令里的策略约束,在长时程自主运行中会失效。推论对防御方同样成立——如果你的 agent 系统靠 system prompt 约束权限,等于没约束。权限边界必须落在基础设施层:网络分段、出口白名单、审批门、最小凭据。这条证据链与本周 OpenHands 的权限拆分、Claude Code 的 gateway 治理完全同向。

三、Anthropic 报告:三个已经定型的滥用模式

Anthropic 的报告覆盖 2025 年 12 月到 2026 年 8 月,三个模式值得抄进威胁模型:

  1. Vibe hacking:一个被盗开发者 token 约 3 小时拿到某 SaaS 供应商完整云管理员权限,34 小时转储 2,100 多个 Azure AD token、波及 40 多家租户,10 台 EC2 下载 180 万个 Android APK 扫凭证。攻击的瓶颈只剩意图,不再有能力门槛。
  2. 漏洞工厂:本科生团队运营带持久战役记忆的 agent 集群,单月产出 12 个以上潜在零日,13 个采集 agent 无人值守定时干活。持久记忆(目标清单、凭据缓存、战役状态跨会话存活)是这条产线能「续班」的关键。
  3. 自主规避循环:关联 Midnight Blizzard 的组织用 AI 监控自家恶意软件是否被检出,自动改写直到免杀。防御规则的生命周期从「月」压缩到「小时」。

报告的结论只有一句:攻击者类别的区别只剩意图,不再是能力。附带一个供应链信号:被盗 AI API 密钥同时是战利品、攻击算力和归属掩护,密钥治理的优先级该提级了。

四、供给侧对照:平台在收编 agent 运行时

同一天 OpenAI 把 Codex 背后的执行 harness 做成托管服务(Agents API 公测):任务状态跨上下文窗口跟踪、自动上下文压缩、并行子代理、可接自有沙箱。长时程 agent 运行时正在从「自建编排框架」变成平台原生基建。成本侧的镜子也照出来了:OpenAI 自报内部研究者人均 agent 工作日达人类的 3.1 倍,P90 研究者每天推理花费超过 7,000 美元,同日 Pro 订阅因需求过载暂停新注册。成本模型必须按「并行 agent 数 × 运行时长」设计,而不是按请求数。

另有一条信誉层面的预警:25 位菲尔兹奖得主 9 月 11 日联名声明,直指 AI 公司把解题当基准的推进方式与数学共同体「严重错位」,公开问题被算力碾过一个就少一个。对工程界的类比是:任何以「完成可验证任务」为代理指标的评测体系,都有被激励结构反噬的一天,benchmark 分数要当作「模型加工具链加评测资源」的联合产出看待。

五、防御侧的三条可执行对策

把今天的证据收敛成动作:其一,agent 系统的权限边界迁到基础设施层,prompt 约束只作纵深防御的一层而非唯一一层;其二,补丁窗口按小时计——PaperCut 从披露到规模化武器化只用了几小时,CISA 给联邦机构的截止日是 9 月 14 日,暴露面管理要按这个节奏校准;其三,agent 持久记忆要当治理对象——审计、隔离、轮换,攻击者用 Hindsight 维持战役的姿势,就是防御方该假设的威胁姿势。

相关阅读:上一篇:OpenAI 承认数据无法排除,DeepSeek 重定价长上下文

数据说明:PaperCut 攻击数据来自 GreyNoise 与 Blackpoint Cyber 的一手披露(经 TechRepublic 等转述核验);Anthropic 案例数字来自其官方威胁情报报告;OpenAI 成本数据为厂商自报,未独立复现;事件状态以各官方公告为准,攻击者身份为安全厂商推断。