2026年7月底,Palo Alto Unit42披露了一起真实网络安全事件,彻底改变了行业对于AI驱动网络攻击的认知。在此之前,绝大多数攻击自动化仍停留在半自动化阶段,需要攻击者持续介入,很难形成规模化、完全无人干预的完整攻击闭环。

而这起基于DeepSeek大模型与Hermes Agent框架实现的攻击事件证明:攻击者仅需要下发一条初始指令,整套链路就可以7×24小时无人值守开展规模化漏洞狩猎。单轮攻击可自动完成460+公网资产探测,自主执行资产测绘、漏洞匹配、POC下载、命令执行、结果复盘。这一事件最大的影响,不是攻击破坏力本身,而是网络攻击的技术门槛被大幅抹平。攻击者不需要精通各类漏洞原理、不需要熟练编写渗透脚本、也不需要7×24小时值守,依托开源大模型与Agent框架,普通攻击者就可以完成红队级批量渗透工作。

本文从底层原理、攻击组件拆解、完整攻击链路、风险根源、检测手段、防御方案、落地配置多个维度拆解这起AI Agent攻击事件,同时提供可直接复用的检测脚本与企业落地防御清单,帮助安全团队直面AI自动化攻击带来的全新威胁。

一、底层攻击原理:自主第一性的AI Agent渗透逻辑

传统人工渗透、工具自动化渗透、AI Agent渗透,三者的最终目标一致,差异只在于决策和执行环节的自动化程度

传统渗透的瓶颈在于“人”:安全人员精力、漏洞储备、操作速度、值守上限决定了渗透规模,一名成熟红队人员能够同时处理的目标数量存在硬性上限。 早期自动化工具,例如批量扫描器、EXP脚本,属于固定逻辑执行,只能按照预设代码运行,无法自主判断目标环境;遇到WAF拦截、版本不匹配、配置差异就会直接执行失败,容错能力很差。

本次DeepSeek + Hermes攻击实现的关键突破,补齐了自动化攻击的决策短板。大模型承担人脑的推理、判断、策略调整工作,Agent框架承接执行链路,二者组合实现完整无人值守攻击闭环。

安全行业长期存在一个认知误区:只要做好大模型本身的输入输出防护,就能防范AI Agent风险。但这是错误的。模型侧安全护栏,无法约束Agent工具调用权限。一旦Agent被授予Shell执行、网络访问、文件下载、代码运行权限,就算大模型本身输出被管控,攻击者依旧可以借助工具链完成恶意行为。

这也是本次攻击可以落地的核心根源:安全厂商和企业普遍把防护重心放在大模型本体,完全忽略了Agent工具调用权限、执行链路、自动化流程管控。

二、攻击主体与核心组件拆解

本次攻击由匿名攻击者knaihe/KnYuan实现,整套攻击链路全部基于开源组件搭建,不存在私有定制工具。意味着任何个人、黑产团伙都可以零成本复刻这套攻击方案。整套架构分为五大模块:推理引擎、Agent编排框架、资产数据源、漏洞攻击库、C2控制通道。

2.1 推理引擎:DeepSeek大模型(决策大脑)

攻击者对比多款主流大模型,最终选用DeepSeek作为核心推理模型。测试显示,Claude、OpenAI系列模型会拒绝部分高危渗透指令;而DeepSeek对网络安全场景语义理解能力强,能够精准解析漏洞原理,适配不同系统版本的EXP脚本,同时不会触发严苛的安全拦截。

在攻击链路中DeepSeek承担全部思考工作:识别目标资产版本、匹配对应高危CVE、筛选适配POC脚本、修正执行命令、判断攻击结果、迭代下一步攻击策略。

2.2 执行编排层:Hermes Agent(无人值守核心)

Hermes Agent是整套无人值守攻击的载体。它打通大模型与本地终端、网络接口的权限壁垒。常规Agent框架执行高危操作会增加人工确认、日志二次校验机制;而攻击者启用Hermes的Yolo极速执行模式,会跳过全部人机校验环节。收到大模型下发的决策指令之后,直接执行Shell命令、下载网络文件、运行外部代码,全程不需要人工干预。

框架内置红队自动化能力:自动调用测绘接口、批量切换攻击目标、失败任务自动跳过、成功结果自动留存,完美适配规模化批量狩猎场景。

2.3 资产与控制组件

资产数据源依托公开网络测绘平台,接口批量拉取公网暴露端口、系统版本、设备指纹,快速生成攻击目标清单,本次攻击累计筛选出460个有效公网资产。 控制通道采用Telegram,攻击者只需要下发一次全局任务指令,后续Agent自主运行、自主选目标、自主上报攻击结果,达成“一次部署,全天狩猎”。

当企业内部同时使用多套大模型、Agent服务时,多套端点的权限管控、访问鉴权会变得复杂。借助Treerouter这类API网关,可以统一做请求访问治理,集中管控Agent相关模型调用行为。

三、完整无人值守攻击链路流程

整套攻击没有0day漏洞,全部依托公开Nday漏洞完成,优势体现在自动化、规模化、无人化。完整执行流程如下:

  1. 初始任务下发(唯一人工步骤) 攻击者在Telegram控制端下发全局指令:调用测绘接口拉取指定类别公网资产、匹配高危CVE漏洞、自动下载对应POC、批量执行漏洞利用;失败自动切换目标,成功留存会话凭证。指令下发完成后攻击者不再参与后续流程。

  2. 资产批量采集筛选 Hermes Agent调用测绘接口,根据资产特征过滤无效IP,剔除重复目标,输出460条有效攻击目标,推送给DeepSeek做智能分析。

  3. 智能漏洞匹配与策略决策 DeepSeek读取每一个目标的端口、版本、系统指纹,自主匹配高危漏洞,评估漏洞利用难度与成功率,为每个目标生成专属攻击策略。 本次攻击重点利用8个高危CVE,覆盖5类主流公网业务:

  • CVE‑2026‑33017:Langflow未授权RCE漏洞
  • CVE‑2026‑3055:Citrix NetScaler 凭证窃取漏洞
  • CVE‑2026‑39987:Marimo Notebook远程命令执行漏洞
  • Apache Tomcat系列已知漏洞
  • n8n自动化工作流组合漏洞
  1. 全自动漏洞利用执行 DeepSeek输出决策指令下发给Hermes Agent。Agent自主访问代码仓库下载匹配版本POC脚本,调用Shell完成脚本执行、凭证窃取、文件读写等动作。

  2. 攻击结果自主复盘迭代 Agent读取命令执行回显,交由大模型判断攻击成败。遇到补丁修复、WAF拦截、版本不兼容的目标直接跳过,切换下一个IP;攻击成功的目标自动留存Cookie、Shell、权限凭证,持续维持访问权限。

  3. 攻击事件曝光原因 本次攻击并不是被安全设备检测捕获,而是攻击者运维失误:Hermes Agent意外把本地攻击工作目录暴露到公网文件服务器。安全研究人员直接下载拿到完整攻击日志、Shell记录、目标IP列表、POC脚本,完整还原攻击链路。

攻击数据复盘与认知纠偏

460代表AI Agent发起攻击的总目标数量,不等于全部攻击成功。自动化链路会受到补丁、安全设备、环境差异影响。 同时本次攻击中部分Citrix设备的凭证获取,并非AI Agent全自动完成,前期探测、漏洞匹配由Agent完成,后续提权、数据窃取存在攻击者人工介入。

但这不代表威胁程度低:这套组合工具验证了低成本、规模化、无人化网络攻击完全可行。传统批量渗透需要安全人员持续值守;攻击者只需要下发一条指令,就可以完成同等规模狩猎,攻击成本断崖式下降。

同时也要客观看待当前Agent攻击局限:现阶段AI Agent对复杂环境处理能力有限,无法对抗高级WAF,不能自主修改POC绕过特殊防护,对非标准配置业务系统效果差;威胁主要针对公网暴露、未修复漏洞、默认配置的薄弱资产。

四、AI Agent攻击带来全新安全风险范式

AI Agent攻击改变了传统攻防格局,衍生三类传统防护体系很难应对的风险:

  1. 权限优先级凌驾模型安全护栏 企业现有的AI安全防护大多集中在模型侧:Prompt风控、输入输出过滤。但模型护栏可以被绕开。真正风险根源不是模型输出,而是授予Agent的工具权限。只要Agent拥有Shell、文件读写、网络访问权限,就可以落地攻击行为。

  2. 攻击模式从“人主导”转向“任务主导” 传统网络攻击每一次扫描、每一次漏洞利用都依赖人工操作,规模和时间受人力约束。AI Agent属于无人值守模式:攻击者只需要下发任务,Agent全权负责全流程,人力成本几乎归零。少量攻击者就可以实现7×24不间断漏洞狩猎。

  3. 攻击技术门槛彻底拉平 过去批量漏洞狩猎,要求从业者掌握漏洞原理、脚本编写、工具调试。DeepSeek+Hermes这套组合,不需要深厚安全功底就可以复刻红队批量攻击能力。黑产入门门槛大幅降低,未来自动化攻击频次会持续上涨。

  4. 攻击行为动态可变,传统防护失效 传统防护依靠静态IOC、固定攻击特征做拦截。但AI Agent攻击行为是动态变化的:大模型会根据目标环境调整命令、修改参数、更换POC,没有固定攻击指纹。静态防火墙、WAF、入侵检测很难精准识别动态AI自动化攻击,这是企业防护最大盲区。

五、检测思路:可直接复用的Python检测脚本

针对Hermes这类Agent自动化攻击行为,可以编写监控脚本,持续监控服务器、办公设备异常行为。检测重点:批量GitHub POC下载行为、高频测绘接口访问、短时间大量Shell命令执行、异常Telegram出站连接。

#!/usr/bin/env python3
# AI Agent无人值守攻击检测脚本
import time
import subprocess
from datetime import datetime

# 风险域名黑名单
RISK_DOMAINS = [
    "github.com",
    "fofa.info",
    "zoomeye.org",
    "telegram.me",
]
# 高危命令关键词
RISK_CMD_KEYWORDS = [
    "curl http",
    "wget http",
    "poc",
    "CVE‑2026",
    "netcat",
    "nmap",
]

# 阈值配置
ACCESS_THRESHOLD = 10
CMD_THRESHOLD = 15

class AIAgentDetect:
    def __init__(self):
        self.domain_record = {}
        self.cmd_record = {}
        self.alert_status = False

    def check_network_flow(self):
        """检测网络出站访问"""
        result = subprocess.check_output(["ss","‑tnulp"],encoding="utf‑8")
        for domain in RISK_DOMAINS:
            count = result.lower().count(domain.lower())
            if domain not in self.domain_record:
                self.domain_record[domain] = 0
            self.domain_record[domain] += count
            if self.domain_record[domain] >= ACCESS_THRESHOLD:
                self.trigger_alert(f"【高危】检测到{domain}高频访问,疑似Agent资产测绘/POC下载")

    def check_shell_cmd(self):
        """检测系统高危命令执行"""
        result = subprocess.check_output(["history"],encoding="utf‑8")
        total_risk_cmd = 0
        for keyword in RISK_CMD_KEYWORDS:
            cnt = result.lower().count(keyword.lower())
            total_risk_cmd += cnt
        if total_risk_cmd >= CMD_THRESHOLD:
            self.trigger_alert(f"【高危】检测批量漏洞利用命令,累计{total_risk_cmd}条,疑似AI自动化渗透")

    def trigger_alert(self,msg):
        self.alert_status = True
        now = datetime.strftime(datetime.now(),"%Y‑%m‑%d %H:%M:%S")
        print(f"[{now}] AI‑AGENT安全告警:{msg}")
        # 此处可以对接webhook推送告警

    def reset_record(self):
        self.domain_record = {}
        self.cmd_record = {}
        self.alert_status = False

    def run(self):
        while True:
            self.check_network_flow()
            self.check_shell_cmd()
            time.sleep(60)
            self.reset_record()

if __name__ == "__main__":
    detect = AIAgentDetect()
    detect.run()

六、企业落地防御配置清单

结合本次攻击特征,整理一套可落地企业防御方案,覆盖资产收敛、漏洞修复、Agent权限管控、网络边界、安全巡检五大维度。

6.1 公网资产收敛与漏洞修复(最高优先级)

AI Agent攻击首要目标就是公网暴露薄弱资产。优先修复以下组件:

  1. 紧急修复CVE‑2026‑33017、CVE‑2026‑3055、CVE‑2026‑39987,覆盖Citrix、Langflow、Marimo系列组件。
  2. 收敛公网暴露面,非必要服务禁止对外开放端口,关闭管理后台、测试页面公网访问。
  3. 弱口令、未授权访问接口做全面排查。

6.2 AI Agent权限强制管控

针对企业内部自建、部署的大模型、Agent框架,强制执行三条安全规则,从根源阻断攻击落地:

  1. 最小权限原则:Agent默认禁用Shell执行、文件下载、外网主动访问能力;业务确实需要,再做精细化授权。
  2. 关闭极速无确认模式:Hermes Yolo这类跳过人工确认的执行模式必须禁用,高危操作强制人工审批。
  3. 完整审计留存:所有工具调用、命令执行、文件操作完整留存日志,保存90天以上用于事后审计。

6.3 网络边界防护优化

防火墙、WAF、流量检测平台增加自定义检测规则:

  1. 监控对外访问测绘、漏洞库站点的高频行为,拦截异常批量访问。
  2. 对批量特征版本探测、脚本下载、命令执行行为做限流告警。
  3. 管控出站C2类通信,对Telegram等即时通讯工具异常出站连接做告警。

6.4 常态化安全巡检机制

定期比对测绘平台企业资产数据,及时发现新增暴露资产、未上线业务系统,提前完成漏洞修复。

七、总结:AI驱动攻击已经进入无人值守时代

DeepSeek+Hermes攻击事件不是孤立样本,代表网络攻防的分水岭。网络攻击正式迈向AI规模化无人值守阶段。

传统安全防护思路,依赖漏洞补丁、静态IOC、特征库,很难应对动态变化的AI Agent攻击。防御重心不能只盯着大模型本身,必须下移到Agent工具权限管控、执行链路审计、公网资产收敛

未来Agent框架会持续迭代,攻击者会尝试自动修改POC、绕过WAF,适配更复杂业务场景。企业安全团队需要同步调整防护思路:从被动漏洞修补,转向权限约束、行为审计、资产治理相结合的主动防御模式。

了解更多:https://treerouter.com