数百个 agent 在 26 秒里打下 11 家组织,但 440 个失陷实例里只有 12 个拿到域管理员

1 查看

GreyNoise 发布报告《Agents Gone Wild》:8 月 31 日起,一名攻击者先在自建实验室里用 AI 开发并测试 PaperCut NG/MF 两个漏洞(CVE-2026-81578、CVE-2026-82078)的利用,拿到远程代码执行和凭据收集能力后,用数百个 AI agent 大规模投放——harness 是 OpenAI 的 Codex,驱动的模型是一个 DeepSeek 模型,另配公开的攻防工具,目标清单由互联网扫描服务 Netlas.io 生成。速度是这份报告最刺眼的部分:从空工作区到对真实受害者首次 RCE 不到 4 小时,再 2 小时拿到首个域管理员,全面铺开后 26 秒内打下至少 11 家组织,某美国高中从初始访问到域管只用 7 分钟。最终至少 440 个实例、395 家可识别组织、48 个国家受影响,教育是重灾区(204 家);但 280 个实例被收割凭据、147 个拿到系统或域机密,真正拿到域管理员的只有 12 个。PaperCut 已于 8 月 28 日发出紧急补丁。

440 比 12 这个比例,比 26 秒更有信息量

速度数字会抢走所有注意力,但真正该带走的是那个落差:440 个实例被打进去,只有 12 个拿到了域管理员。 这条落差说明 AI 便宜化的是**广度**,不是**深度**。扫目标、试利用、同时对几百个目标下手,这些是可以无脑并行的动作,agent 做得又快又便宜。而从一台打印服务器升到整个域的控制权,靠的不是并行,是你这台机器恰好怎么配的:PaperCut 是不是跑在域控上、服务账号有没有域管权限、noPac 那两个 2021 年的老漏洞(CVE-2021-42278、CVE-2021-42287)补没补。GreyNoise 记录的三条提权路径里最简单的一条,就是 PaperCut 主机本身在域控上或以域管服务账号运行——那就直接加个账号进 Domain Admins。 也就是说,损失的上限仍然由你自己的配置决定。这是个好消息,也是一份很具体的待办清单。

被压缩的是人类的响应时间

26 秒 11 家、7 分钟从初始访问到域管——这些数字真正击穿的是应急流程的前提假设。过去「发补丁 → 客户在几天内安排窗口 → 升级」这套节奏,默认攻击方也需要人去一台台操作。现在不需要了。 时间线本身就说明问题:PaperCut 8 月 28 日发紧急补丁(CEO 称首个报告的失陷在 8 月 27 日、来自一家教育机构),而这场大规模投放从 8 月 31 日开始。补丁在前,失陷在后——中间那几天就是差距。教育行业 204 家的占比,GreyNoise 判断主要反映 PaperCut 的客户结构而非刻意挑选,属于机会主义攻击;而教育机构恰恰是最难在三天内完成一轮紧急升级的地方。

护栏放在前沿模型上挡不住这条链路

技术栈的组合值得单独看:harness 用的是商用的 Codex,真正驱动判断的是一个 DeepSeek 模型,另有报道指出选它是因为它不带美国前沿模型那套内容安全限制;外围是 Netlas.io 做目标发现、公开的攻防工具做执行,还用上了持久记忆和批量驱动 agent 的工具。 这个形状说明一件事:把安全策略只压在几个前沿模型上是不够的,因为链路里的「大脑」是可替换的,而编排层是通用商品。本站 9 月 7 日写过 GitSpawn——恶意仓库让编码 agent 在开发者机器上执行代码,那是 agent 被当作受害者;这一次是同一批工具被当作武器。两个方向指向同一个事实:agent 工具链已经足够成熟到两边都能用。 GreyNoise 没能判断攻击者的最终目的,并指出这批访问可以用于数据窃取或勒索。一个值得记住的结论是安全研究者的共识:面对这种提速,标准防御——多因素认证、最小权限、短时会话令牌、异常检测——依然有效。AI 改变的是你有多少时间,不是该做什么。

via: GreyNoise《Agents Gone Wild》BleepingComputer 报道The Register 报道Help Net Security 报道