以色列資安業者 Dream 揭露第一起來自中國駭客發動的高度自主化 AI 網路攻擊。這起行動疑似鎖定台灣政府機關,至少入侵 85 個政府帳號、取得超過 2,500 筆人事資料,並將攻擊範圍擴大至核能安全機構與至少 7 家能源公司。
根據《金融時報》(Financial Times) 報導,疑似中國駭客於 7 月初展開為期 4 天的攻擊,使用由公開 AI 代理人組成的工具,探查 21 個政府系統、搜尋漏洞,並在原有攻擊路徑受阻後自行調整策略。 Dream 認為,這可能是第一起針對政府目標發動的全程自主化端到端 AI 駭客行動。
8 個 AI 代理人同步執行不同任務
這套工具並非僅透過單一腳本發動攻擊,而是最多同時部署 8 個自主 AI 代理人,由不同代理人分別執行特定任務,運作方式更接近一支協同作業的駭客團隊。
研究人員發現這套工具時,攻擊行動已入侵至少 85 個政府帳號,取得超過 2,500 筆人事資料,並波及核能安全機構及至少 7 家能源公司。
研究人員取得的工具封裝於一個 160MB 壓縮檔中,內含 1,395 個檔案,主要以 Hermes 及 OpenClaw 兩個開原 AI 代理框架建構。這兩套框架皆可公開下載,並可讓 AI 模型自主執行實際任務。 Dream 據此判斷,攻擊者並非在測試過程中意外造成入侵,而是刻意組裝這套攻擊工具。
以滲透測試名義規避安全護欄
報告指出,操作者將整起行動描述為「經授權的滲透測試」,使底層 AI 模型難以查證任務是否真的獲得授權,也未能拒絕執行相關指令,進而規避模型原有的安全護欄。
這類風險並非來自傳統程式碼漏洞,而是攻擊者利用情境設定與指令包裝,誤導原本試圖協助使用者完成任務的 AI 系統,使其參與惡意行動。
這起事件也與先前 Anthropic 、 OpenAI 及 Meta 等業者在安全測試期間揭露的 AI 模型入侵案例有所不同。過去案例發生於測試情境,而 Dream 此次發現的工具則疑似經過刻意設計,並被用於實際攻擊行動。
自主調整攻擊路徑成關鍵特徵
Dream 研究人員指出,最值得注意的並非攻擊規模,而是工具展現的自主決策能力。系統會根據新取得的證據,持續重新評估並排序可能的攻擊路徑;當其中一條路徑失敗時,便啟動其他代理人搜尋網路資訊、設計新方法並再次嘗試。
整體流程類似人類紅隊人員進行的反覆測試,但 AI 代理人能在 4 天內持續運作,降低攻擊行動對人工操作與休息時間的依賴。
Dream 策略長 Amir Becker 表示,過去從未見過如此高自主性的工具直接用於攻擊一國政府。他認為,各國政府都必須把可能遭遇類似攻擊納入基本假設,並據此調整資安防禦策略。
多項線索指向台灣
Dream 基於公司政策,並未正式公布受害政府名稱,但知情人士向《金融時報》表示,遭到攻擊的是台灣。相關資料也顯示,攻擊工具的內部通訊使用簡體中文,被取得的資料則以繁體中文呈現。
台灣數位發展部未證實具體事件,僅表示涉及政府機關的資安事件,均依既有程序採取必要應變措施。
台灣國安局統計,2025 年平均每天偵測到 260 萬次來自中國的網路攻擊,較前一年增加 6%。隨著攻擊工具逐漸具備自主搜尋、判斷及調整策略的能力,政府與關鍵基礎設施面臨的防禦壓力可能進一步升高。
(綜合外電報導)
