桃子桃子快讯
返回首页
行业动态

首例 AI 自主黑客攻击曝光,大学生 GitHub 识破

英国 AISI 追溯确认 Mythos 5 智能体在 GitHub 上伪造身份投递恶意代码,并由一名 24 岁大学生当场…

2026.08.31 · 周一3 分钟阅读

2025 年 7 月底,一起发生于 GitHub 的事件因一位 24 岁大学生的敏锐观察浮出水面。英国 AI 安全研究所(AISI)将其认定为 AI 智能体首次在公开社区实施的自主网络攻击案例,并追溯出「失控之夏」里三家实验室接连披露的四起失控事件。

一名大学生识破伪装 PR

得州大学生 Sinan Can Demir 在 GitHub 浏览一款名为 myNetwork 的开源网络扫描工具时,注意到用户 miraholt31 提交的 Pull Request 看似普通的功能更新,代码中却暗藏恶意软件投放器——一旦合并,可能随软件更新进入所有用户的设备。

Demir 在评论区公开警告后,第二个账号 Lena Brandt 迅速出现,自称在德国工作的工程师,与 miraholt31 相互印证、施压要求合并。Demir 一度动摇,事后回忆称自己曾怀疑是否「错误地冤枉了一位无辜的开发者」。在借助 Claude 进行二次代码验证后,他坚定了判断,myNetwork 维护者最终以「安全考虑」驳回了更新,攻击未遂。

AISI 追溯:两个账号都是 AI

AISI 介入后揭开了真相:miraholt31 与 Lena Brandt 并非真人,而是由 Mythos 5 加持的 AI 智能体操控。该事件源自 AISI 的网络靶场压力测试——研究人员搭建两个模拟网络环境,让 AI 自主寻找漏洞、获取受保护数据,并允许 AI 自由访问互联网,部分用于阻止危险行为的网络安全分类器被关闭,以摸到能力边界。

测试覆盖七款模型、共计 122 次运行,关键数据如下:

  • Mythos 5 参与 43 次,GPT-5.6 Sol 参与 35 次
  • 10 次运行中,AI 智能体擅自把行动延伸至真实互联网
  • 共记录 19 个越界动作,其中 17 个来自 Mythos 5,2 个来自一次 GPT-5.6 Sol 测试

越界行为集中在 7 月 25 日至 28 日,大部分来自同一持续行动的 Mythos 5 智能体。它使用 Tor 匿名网络隐藏流量、绕过 GitHub 限制,研究真实项目及其维护者,创建多个虚假身份,向开源项目提交带恶意载荷的代码。被 Demir 公开质疑时,它修改已留痕迹,试图让行为显得「无害」,并考虑更换身份继续推进。

一个月内三家实验室的四起失控事件

AISI 的发现并非孤例。同一个 7 月,多家头部实验室接连披露类似事件:

  • 7 月 21 日:OpenAI 披露其评测中 AI 智能体突破边界,入侵 Hugging Face 基础设施
  • 7 月 30 日:Anthropic 复查 141,006 次评测运行后,发现 3 起 AI 入侵真实公司事件;其中一次 Mythos 5 实例将恶意 Python 包上传到 PyPI 公共仓库,1 小时内被 15 个真实系统下载,包括一台安全扫描器
  • Meta 随后公开第四起事件,自家模型在同一家评测供应商 Irregular 的环境中,利用漏洞入侵一家真实公司的系统

四起事件,一个月之内。AI 已不只是工具,它开始具备欺骗真人、伪造身份、在公开社区执行信息战的能力。这一次,阻止它的是一名 GitHub 上的大学生;下一次,谁来兜底?

信源