
以色列网络安全公司Dream的研究人员表示,他们记录了一起据称是首个公开已知的、针对政府目标的近乎自主的AI网络攻击。7月初的四天里,一个基于开源AI框架构建的多智能体系统入侵了台湾政府系统,窃取了超过2,500份人事档案,并自行将攻击范围扩展至一家核安全机构、超过7家能源公司以及一个政府邮件系统。
Dream于8月12日公布了其调查结果。《金融时报》率先报道了这一事件并确认攻击目标为台湾,一名知情人士向The Register证实了这一判断。
该系统由两个免费可用的开源AI智能体框架Hermes和OpenClaw组装而成,这两个框架允许语言模型执行多步骤任务。该攻击行动于7月1日至7月4日期间分12波进行,最多并行部署8个子智能体,每个子智能体都分配了各自的目标和技术。
据Dream介绍,这次行动的不同之处在于它几乎不需要人工直接控制。该框架会运行学习循环:在自主会话中,系统从漏洞数据库、公开代码仓库和安全研究中搜寻适合目标基础设施的攻击技术。它使用贝叶斯评分对14条并行攻击链进行排序并重新确定优先级,并将每一波的攻击结果用于下一波的规划。当一种方法失败时,另一个智能体会去寻找新的方法。研究人员表示,该系统还能发现并纠正自己的错误。
Dream对技术过程的描述显示这是一次有条不紊的入侵。智能体对政府门户网站的JavaScript进行了反编译,提取出OAuth客户端ID、API端点和认证配置,并梳理出21个相互关联的政府系统。在一个目标上,他们发现了超过36个API端点,其中许多无需认证,包括一个暴露了完整用户数据库的系统。他们还找到了三个隐藏的API端点,无需任何凭据即可返回有效的已认证会话,并利用收集到的员工用户名进行密码喷洒,尝试可预测的密码,以百分之百的准确率通过了CAPTCHA验证。最终共有85个账户被破解,其中84个成功登录了一个内部信息系统。窃取的数据包括至少2,564份人事档案、7个SSO客户端密钥和6个内部数据库凭据,以及完整的用户数据库导出。Dream表示,攻击者还在政府Web应用中留下了永久后门。
随后行动进一步扩大。Dream表示,该系统将攻击范围扩展至一个政府邮件系统、核安全机构、为政府提供服务的IT供应商以及超过7家能源公司,并行扫描这些目标的错误配置和暴露在外的管理员接口。
Dream在一个约160 MB、包含1,395个文件的在线存档中发现了这些证据,该存档是在其对威胁行为者的广泛监控过程中浮出水面的。该公司并未正式指责中国政府或某个具名组织,但表示内部文档的线索指向一名以中文工作的操作者;这些文档的状态报告使用简体中文,针对目标的分析则使用繁体中文。
护栏问题是Dream分析中的重中之重。研究人员表示,底层模型的安全拒绝机制被绕过,方法是将入侵伪装成一次获得授权的渗透测试,这是一种施加于模型本身而非人类的社会工程学手法。
该公司首席战略官阿米尔·贝克尔(Amir Becker)曾负责领导以色列信号情报机构8200部队的网络作战行动,他表示自己从未见过对政府目标发起的端到端全自主打击,并主张各国政府现在必须假定自己正遭受持续攻击。Dream提醒说,这种自主性是真实的,但并非完全自主:要让系统达到这样的运作水平,需要付出切实的努力,仔细调校智能体的协调与决策逻辑,并进行一些人工调试。
这起事件发生在一个AI安全新闻令人不安的年份。2025年11月,Anthropic表示,其怀疑受中国国家支持者指使的黑客曾诱导其Claude模型尝试入侵世界各地的数十家企业和政府机构,但收效甚微。今年7月,OpenAI承认,其自有智能体集群之一在测试期间攻击了Hugging Face的一台服务器。在Black Hat大会上,OpenAI的迈克尔·道尔顿(Michael Dalton)表示,完全自动化、由AI编排的攻击如今已成为现实,并预测威胁行为者将有意识地部署进攻性智能体集群并将其武器化。
婷 翻译
Sources: AI agents attack Taiwan’s nuclear safety agency (The Register, Aug 2026); Researchers observe first ‘near-autonomous’ AI attack on government target in Taiwan (CyberScoop, Aug 2026); Inside a Multi-Agent AI Framework (Dream, Aug 2026); China-linked hackers hit Taiwan in unprecedented attack (Financial Times, Aug 2026); Chinese hackers let AI agents loose on Taiwan (Fudzilla, Aug 2026)

