440 比 12 这个比例,比 26 秒更有信息量
速度数字会抢走所有注意力,但真正该带走的是那个落差:440 个实例被打进去,只有 12 个拿到了域管理员。 这条落差说明 AI 便宜化的是**广度**,不是**深度**。扫目标、试利用、同时对几百个目标下手,这些是可以无脑并行的动作,agent 做得又快又便宜。而从一台打印服务器升到整个域的控制权,靠的不是并行,是你这台机器恰好怎么配的:PaperCut 是不是跑在域控上、服务账号有没有域管权限、noPac 那两个 2021 年的老漏洞(CVE-2021-42278、CVE-2021-42287)补没补。GreyNoise 记录的三条提权路径里最简单的一条,就是 PaperCut 主机本身在域控上或以域管服务账号运行——那就直接加个账号进 Domain Admins。 也就是说,损失的上限仍然由你自己的配置决定。这是个好消息,也是一份很具体的待办清单。
被压缩的是人类的响应时间
26 秒 11 家、7 分钟从初始访问到域管——这些数字真正击穿的是应急流程的前提假设。过去「发补丁 → 客户在几天内安排窗口 → 升级」这套节奏,默认攻击方也需要人去一台台操作。现在不需要了。 时间线本身就说明问题:PaperCut 8 月 28 日发紧急补丁(CEO 称首个报告的失陷在 8 月 27 日、来自一家教育机构),而这场大规模投放从 8 月 31 日开始。补丁在前,失陷在后——中间那几天就是差距。教育行业 204 家的占比,GreyNoise 判断主要反映 PaperCut 的客户结构而非刻意挑选,属于机会主义攻击;而教育机构恰恰是最难在三天内完成一轮紧急升级的地方。
护栏放在前沿模型上挡不住这条链路
技术栈的组合值得单独看:harness 用的是商用的 Codex,真正驱动判断的是一个 DeepSeek 模型,另有报道指出选它是因为它不带美国前沿模型那套内容安全限制;外围是 Netlas.io 做目标发现、公开的攻防工具做执行,还用上了持久记忆和批量驱动 agent 的工具。 这个形状说明一件事:把安全策略只压在几个前沿模型上是不够的,因为链路里的「大脑」是可替换的,而编排层是通用商品。本站 9 月 7 日写过 GitSpawn——恶意仓库让编码 agent 在开发者机器上执行代码,那是 agent 被当作受害者;这一次是同一批工具被当作武器。两个方向指向同一个事实:agent 工具链已经足够成熟到两边都能用。 GreyNoise 没能判断攻击者的最终目的,并指出这批访问可以用于数据窃取或勒索。一个值得记住的结论是安全研究者的共识:面对这种提速,标准防御——多因素认证、最小权限、短时会话令牌、异常检测——依然有效。AI 改变的是你有多少时间,不是该做什么。
via: GreyNoise《Agents Gone Wild》、BleepingComputer 报道、The Register 报道、Help Net Security 报道