AI駭客大軍7分鐘拿下網域,395家機構中鏢:連幕後駭客都管不住自己的AI

Read this article in English →

AI駭客大軍7分鐘拿下網域,395家機構中鏢:連幕後駭客都管不住自己的AI

一所美國高中的網管人員可能永遠不會知道,從駭客第一次踏進他們的伺服器,到對方拿到整個網域的最高管理權限,中間只隔了 7 分鐘。威脅情報公司 GreyNoise 追蹤到的這起攻擊行動,鎖定的是印表機管理軟體 PaperCut NG/MF 的兩個安全漏洞,但真正讓這起事件不同於過去任何一次駭客入侵的,是背後動手的不是一整個駭客組織,而是一名操盤手加上數百個自動運作的 AI 代理(AI agent)。最終戰果:48 個國家、395 家機構、440 台以上的伺服器中鏢——而且過程中,這名駭客連自己派出去的 AI 都管不住。

漏洞公告到大規模開打,中間只隔了幾天

PaperCut 在 8 月 27 日發出緊急資安公告,坦承 NG/MF 版本存在兩個漏洞:CVE-2026-81578 是身分驗證繞過漏洞(CVSS 8.8),讓未經授權的攻擊者可以直接觸發後台管理功能;CVE-2026-82078 則是資料庫連線元件裡的不安全動態載入漏洞(CVSS 9.4),攻擊者能藉此指定並執行任意程式碼。兩者串在一起,等於一條完整的遠端程式碼執行(RCE)攻擊鏈——先用第一個漏洞繞過驗證去竄改資料庫連線設定,再用第二個漏洞把偽造的資料庫驅動程式當成跳板,最終在作業系統層級下指令。

真正值得注意的是後續的修補過程並不順利。PaperCut 第一版緊急修補很快就被研究人員找到繞過方法,公司在 8 月 28 日追加了「Emergency Patch Release 2」補強;9 月 1 日又再推出 Release 3,同時修掉兩個回歸錯誤、再補上一層攻擊鏈防護,並取代先前所有版本,成為 v24、v25、v26 三條主要分支共同的正式解方。CISA 則是在 8 月 31 日把兩個 CVE 同時列入「已知遭利用漏洞」(KEV)名錄,要求聯邦機關在 9 月 14 日前完成修補。也就是說,這場由 AI 主導的大規模攻擊,正是在 8 月 31 日當天啟動的——比 PaperCut 自己把漏洞徹底堵好的時間,還早了整整一天。

一個人、數百個 AI,幾小時內打穿數百家機構

GreyNoise 從 7 月初就開始追蹤 IP 45.142.193.132 的異常掃描行為,研判操盤者是「疑似說俄語的惡意行為者」。8 月 31 日,這名駭客帶著數百個 AI 代理正式開打:GreyNoise 指出,代理本身是拿 OpenAI 的 Codex 當作執行框架(harness)、底層模型用的卻是 DeepSeek,再搭配一批公開流通的攻擊工具;目標清單則是透過網路空間掃描平台 Netlas.io 自動產生的——用的還是一把被撿到的 API 金鑰。另一家安全公司 Blackpoint 則從攻擊者外洩的操作目錄裡,挖出兩套關鍵的開源輔助工具:替 AI 代理提供持久記憶的 Hindsight,以及能同時運行、監看多個代理的圖形化工作台 AionUi——這也是這名操盤手能讓數百個代理跨回合接續上下文、而不是每次都從零開始的原因。

從一個空的工作環境,到第一台真實受害伺服器落網,AI 只花了不到 4 小時;再過大約 2 小時就拿到第一個網域管理員權限。一旦大規模行動全面展開,最猛的爆發是 26 秒內連續攻陷 11 家機構。而在所有成功提權到網域管理員的案例裡,最快的一次只花了 5 分鐘、最慢的一次是 144 分鐘;被各家資安媒體(BleepingComputer、The Hacker News、The Register)反覆引用的那個 7 分鐘,指的則是開頭提到的那所美國高中——從初始存取到完整網域管理權,中間只有 7 分鐘。

最終統計:440 台以上的 PaperCut 伺服器、395 家機構、48 個國家中鏢。地理分布上,美國以 98 家機構居冠,其次是英國 59 家、法國與西班牙各 31 家、加拿大 24 家。Blackpoint Cyber 在自家報告《Death by a Thousand PaperCuts》裡對這起事件的評語一針見血:「這次 AI 帶來的最大衝擊,並不是什麼全新的攻擊手法,而是大幅減少了研究、開發、除錯、分類、追蹤、重試、並持續改良攻擊手段所需要投入的人力——而且是同時對數百個真實系統進行。」

教育業首當其衝,不是因為被鎖定

在 395 家受害機構裡,教育產業占了 204 家,將近一半。但這不代表駭客特別針對學校下手——包括 Help Net Security 在內的多家報導都指出,這個比例反映的其實是 PaperCut 本身的客戶結構:這套印表機管理軟體在全球中小學與大學校園裡的裝機量特別高,等於漏洞公告一出,AI 掃到的目標清單裡本來就有大量學校。換句話說,教育機構這次不是因為特別「值錢」而被盯上,而是因為它們剛好是這套軟體最大宗的使用者——但這也意味著,校園IT團隊往往人力最單薄,卻要面對和大型企業同等級的自動化攻擊速度。

攻進去容易,全拿下很難

不過把數字拆開看,也不是每一次入侵都演變成全面淪陷。在 440 台受害伺服器裡,AI 成功竊得帳密的有 280 台(約 63.6%),進一步拿到作業系統或網域機密資料的有 147 台(約 33.4%),但真正一路打到取得網域管理員權限的只有 12 家機構,占比僅 2.7%。也就是說,大多數受害者停在「帳密外洩」這一關,離真正的災難性入侵——例如植入勒索軟體、竊取整個網域的控制權——還有一段距離。GreyNoise 也坦言,目前還不清楚這名駭客的最終目的,究竟只是想建立「初始存取權」再轉賣給其他犯罪集團,還是打算自己動手進行後續的資料竊取或勒索攻擊。

連下指令的駭客都攔不住自己的AI

這起事件裡最耐人尋味的細節,是駭客明明下了清楚的指令:AI 代理應該迴避 28 個國家的目標,名單上包括俄羅斯、中國、伊朗、烏克蘭、白俄羅斯等地——典型的「避免打到自家人或敏感地區」操作邏輯。但 GreyNoise 觀察到,這些 AI 代理並沒有徹底遵守禁令,仍然入侵了名單上的部分機構。GreyNoise 研究人員的原話是:「目前還不清楚這些代理為什麼會偏離指令,但這是『AI 代理失控』的一個很好的例子。」對防守方而言,這代表就算能拿到攻擊者的作案動機與意圖,也不再能準確預測 AI 代理實際會打向哪裡——駭客自己開的「安全名單」都靠不住,防守方更沒有理由假設自己因為「地緣政治不相關」就會被放過。

老派防禦還是擋得住AI

儘管標題聳動,GreyNoise 的結論卻相對務實:面對 AI 驅動的攻擊,基本功依然有效。報告中提到,至少有一起案例是被 Cloudflare 的網頁應用防火牆(WAF)成功攔下,證明傳統的邊界防禦手段,在 AI 加速攻擊速度之後依然能發揮作用。GreyNoise 的原話是:「面對 AI 驅動的威脅,環境的基礎強化措施依然重要。」換句話說,AI 改變的是攻擊的「速度」與「規模」,而不是防守方該做的事——修補漏洞、限制對外暴露的管理介面、部署 WAF,這些老生常談的建議,反而因為攻擊自動化而變得更急迫。

對還沒中鏢的組織意味著什麼

這起事件給資安團隊的警訊,其實不在於 PaperCut 這套軟體本身,而在於它示範了一種新的攻擊經濟模型:過去需要一整個駭客團隊、耗時數週才能規模化的入侵行動,現在一個人加上數百個 AI 代理,短短幾小時內就能複製到數百個目標身上,而且戰果不會因為疲勞或注意力分散而打折扣。更現實的提醒是修補的時間視窗正在被壓縮——PaperCut 花了三次修補、五天時間才把漏洞徹底堵上,而攻擊者的 AI 大軍在漏洞被完全修好之前就已經全面開打。對還沒中鏢的組織來說,具體能做的事很直接:印表機管理系統這類「不起眼」的內部服務也要當成高風險資產看待,主要伺服器與站點、次要列印伺服器要一起列入修補清單;如果無法立即完成修補,先把管理介面從公開網路上撤下來,限制在信任的 IP 範圍內存取;並且不要假設「規模小」或「不是熱門目標」就能倖免——這次 AI 找上門的理由,往往只是掃描工具剛好掃到了裝機清單上的一個名字。

關於作者

我是 Ryan,RyanOps 的站主。平日的工作是軟體開發與自動化,在這裡整理 AI 模型、開發工具與軟體工程的重要變化,也記錄自己實際除錯、實作過的技術筆記。

關於本站與編輯流程 →