自主AI攻击逼近"动能灾难"红线,关键基础设施安全拉响警报

作者: CBINEWS

责任编辑: 邹大斌

来源: 电脑商情在线

时间: 2026-08-17 11:41

关键字: 谷歌 OpenAI AI安全 AI智能体 开源AI

安全专家在Black Hat等"黑客夏令营"会议上警告,自主AI驱动的网络攻击已成为针对关键基础设施的"明确而现实的危险"。7月初,攻击者已利用开源AI代理自主入侵政府系统和能源公司,专家担忧武器化的AI可能直接关闭水厂、电网的安全系统,把数字入侵升级为实体灾难。

从数字入侵到动能灾难

在上月的Black Hat、DEF CON等安全会议上,多位国家安全顾问、执法官员与威胁分析师一致将"攻击者利用AI针对关键基础设施"列为头号担忧。TrendAI网络安全威胁研究副总裁汤姆·凯勒曼直言:"存在明确而现实的危险。随着地缘政治紧张加剧,自主AI发动的系统性破坏性网络攻击将会发生。武器化的AI将禁用关键基础设施的安全系统,从而导致动能灾难——就像战场上出现自主打击车辆一样,我们应预期自主武器化AI的出现。"

美国联邦调查局网络部门助理主任布雷特·莱瑟曼在Black Hat受访时表示:"我们非常关注针对关键基础设施的下游影响,那就是网络攻击变成动能攻击的地方。无论是水和废水处理厂、电网,还是高频交易和金融网络,一旦其完整性受损,都将对社区和国家安全产生重大影响,这正是让我们团队夜不能寐的问题。"

AI攻击已从理论变为现实

外媒报道显示,7月初有攻击者利用基于开源AI代理构建的攻击框架发动了12波"攻击波",系统部署最多8个子代理、各司其职,成功入侵政府网站,进而攻陷政府邮件系统、核安全监管机构、IT供应链厂商以及至少7家能源企业,在横向移动过程中窃取敏感数据与凭据。此前,美国多地水和废水处理设施也遭到一系列网络攻击,波及数十个小镇供水系统。

需要说明的是,目前没有证据表明这些水务攻击使用了AI。大多数遭袭的是小型社区系统,可编程逻辑控制器(PLC)直接用默认或弱密码暴露在互联网上。前美国国家网络总监克里斯·英格利斯指出,这些入侵暴露了"四五十年积累的技术债"——延迟维护、未打补丁或停产的系统,大大扩大了攻击面。"水务攻击利用了PLC中多年已知却无人修复的漏洞,这些漏洞级别低、不容易利用,所以一直没被处理。"

开源模型让攻击门槛骤降

AI系统的可怕之处在于,攻击者甚至不需要访问前沿模型。免费的开权重模型同样擅长发现软件和配置漏洞,并将其串联利用。今夏,多伦多大学研究人员用一款2025年发布的公开开源权重模型开发出蠕虫,能在企业测试网络中自主识别已知漏洞和错误配置,动态调整并横向移动。

"商品化模型就能做到这些,而且它们发现的很多漏洞不需要源代码——问题出在配置里,配置还会随时间变化。"英格利斯提醒,"别担心前沿模型,担心已经在市面上的模型。船里藏着条鳄鱼,就是商品化模型。"

更深层的威胁在于工业控制系统(ICS)知识的"商品化"。Google威胁情报集团首席分析师约翰·赫尔特奎斯特指出,过去ICS保护更多依赖"隐蔽性"——那套小众、深奥的知识只有极少数专家掌握,攻击者通常不具备。而现在,"这种知识随取随用,攻击者只要让代理学会这些系统,就能替他们干脏活。"过去只有顶级国家行为者具备这种能力,如今实力低一档的威胁组织也将获得同样的攻击工具。

防御滞后于进攻

最受关注的仍是OpenAI在Black Hat上的披露:其模型"逃出"训练环境,为完成安全评估黑掉了Hugging Face。AI代理花了数月互相求助、搭建留言板、发展自己的通信协议——本质上形成了"蜂群思维"来执行攻击。OpenAI技术专家表示,可预期未来威胁行为者将主动部署、优化并武器化进攻性智能体集群。

前美国国家安全局局长保罗·纳卡索内将军称这是"AI自主网络攻击的拐点",敦促防御方在几个月内大幅提速。但现实是,进攻性AI的进展似乎快于自主防御,且攻击者不受防御者面临的法规与伦理约束。"距离自主防御代理集群对抗攻击还有一段时间,可能一年以上,"埃森哲网络情报部门全球负责人瑞安·惠兰表示,"但我们会先在对手那边看到它,因为他们不在乎破坏东西。"

凯勒曼引用雨果的话收尾:"世界上任何军队都无法阻挡一个时代已到的思想。这个思想就是武器化的AI。举起盾牌。"