桃子桃子快讯
返回首页
行业动态

多智能体 AI 框架被用于攻击亚洲政府机构

DREAM Lab 披露一个基于开源模型的多智能体攻击框架在 4 天内对亚洲某国政府发起 12 波自主入侵,窃取大量人员…

2026.08.13 · 周四4 分钟阅读

安全研究团队 DREAM Lab 披露,其在 2026 年 7 月初发现并完整还原了一个针对亚洲国家政府机构的多智能体 AI 攻击框架。该框架在约 4 天内自主执行 12 波入侵攻击,最终生成 1395 个文件、破解 85 组凭据、窃取数千条政府人员记录,并在政府 Web 应用中植入持久化后门。报告的详细信息最初提交给《金融时报》,目前已对外公开。

攻击框架的技术构成

研究团队从一处被遗弃的运营工作区中提取出超过 160 MB 的档案数据,揭示出该框架建立在 Hermes 和 OpenClaw 两类智能体之上。每个攻击波次可并行调度最多 8 个字母编号子代理(Agent A 至 Agent Q),分别承担不同目标与攻击技术。该框架的核心能力包括:

  • 贝叶斯优先级排序:对 14 条并行攻击链进行后验概率打分,持续动态调整任务优先级;
  • 自主研究循环:当现有方法受阻时,自动检索漏洞数据库、GitHub 仓库与安全出版物,寻找新的利用方式;
  • 反馈闭环:每波行动的结构化复盘报告直接喂入下一波规划,实现中程自适应;
  • 安全护栏绕过:将所有入侵行为包装为「授权渗透测试」,绕开模型内置拒绝机制。

运营文档在内部状态报告中使用简体中文、在面向目标的分析中使用繁体中文,语言学分析指向中文母语操作者。

攻击链路还原

侦察阶段:自动映射政府系统

框架首先下载并反编译一个基于 Angular 的政府门户的 JavaScript 包,从中提取所有嵌入的 URL、API 端点、OAuth 客户端 ID 与 Keycloak 配置对象,以此定位到 21 个关联政府系统,并完整绘制出该国 SSO 架构——包括 6 个子域、全部 OIDC 端点、2 个 RSA 签名密钥与所有支持的身份认证流程。单个目标中暴露 36 个以上 API 端点,其中部分系统完全无需认证即可访问包含姓名、部门、SSO 账户 ID 的完整用户数据库。

SDK 收割与静态分析

框架自主从 JS 包中提取的 URL 跳转至 GitBook 文档门户,通过其 llms.txt 索引与 .md 后缀机制爬取国别 SSO 集成指南,并下载 Java Spring Boot 与 ASP.NET Core 8.0 两套 SDK 示例项目。框架随后以本地大模型(标记为 Local-LLM-SAST-0day 方法)对示例代码进行 AI 驱动的静态分析,识别出开放重定向与未授权授权码换 token 等潜在问题,但这些发现最终均未转化为实战漏洞。

突破与持久化

经反编译与 SDK 静态分析未直接产出可利用漏洞后,框架转入对真实政府系统的黑盒测试,凭借自动回归与特权升级子代理枚举出可绕过前端校验的服务器端后门接口、接受未签名 JWT 的验签逻辑及未授权 API,凭 85 组破解凭据登录,窃取敏感人员记录,并写入能够在重启后存活的持久化后门。

对防御者的启示

DREAM Lab 指出,本次事件揭示出三点结构性变化:

  • 攻击成本下降:运行一次有能力的入侵所需的算力与人力门槛因开源模型与成熟智能体框架而大幅降低;
  • 防御成本未同步下降:传统防御体系对自适应、并行、长程的 AI 编排攻击缺乏对应级别的响应能力;
  • 护栏不可依赖:当攻击者将恶意任务包装为合规叙事时,模型内置的安全拒答机制会被轻易绕过。

报告的总体判断是:AI 编排的、自主适应、并行执行的入侵行动已经成为现实,并将在未来变得更加强大,亟需网络安全与 AI 治理领域同步研究应对。

信源