一个勒索软件团伙本月把 Cursor 接进了攻击流程,用 AI 写出的漏洞利用代码,打进了生产环境的 ESXi 虚拟机管理程序。这不是推演,也不是桌面演练。Aurora 组织已经把 AI 编程代理整合进实战行动,用机器生成的载荷命中了真实基础设施。
这越过了一条大多数威胁模型尚未划出的线。过去的常规假设是,AI 辅助攻击无非是钓鱼邮件写得更像人话、信息搜集快一点。但到了 2026 年 9 月,攻击者开始把 " 动手利用漏洞 " 这一步直接外包给开发者日常用来写功能的同款编程代理。

Aurora 到底做了什么
根据 GBHackers 的每周情报报告,Aurora 的操作者把 Cursor AI 代理用于 " 动手敲键盘 " 的漏洞利用环节。流程是这样的:人类操作者锁定目标、设定任务,然后把执行交给代理。代理负责漏洞分析、利用代码开发,以及针对 ESXi 基础设施的载荷投递。
这不是让聊天机器人解释某个 CVE 编号。这是一个有工具调用权限的 AI 代理,在写可运行的漏洞利用代码、测试它、失败后继续迭代。让编程代理对开发者好用的那个反馈循环——写代码、跑起来、看报错、改掉——对攻击性操作同样成立。代理不需要有创造力,它只需要够持久、够快,而这恰好是编程代理被优化出来的方向。
另外,前沿 AI 代理的测试显示,它们能从初始访问一路打到数据外泄,全程不到 10 小时。这个基准数字很关键。人类红队做同样的操作,时间线是以天计的。压缩到小时级,防守方的检测窗口就同比例缩小。
Anthropic 威胁报告印证了同一趋势
Anthropic 发布了 2026 年 9 月的威胁评估,结论与 Aurora 在小规模上展示的东西一致。
报告记录了七类 AI 滥用,自主网络操作排在首位。报告描述对手 " 越来越多地把攻击的多个阶段委托给 AI 系统 ",人类的参与收窄到目标选择和结果复核。
几个值得注意的发现:
俄罗斯国家背景的行为体运行 AI 代理,监控其恶意软件在 24 家乌克兰机构的杀毒响应。当检测特征抓到载荷,代理就重新编译代码以规避检测。这持续了 130 天。人类操作者只是定期查看,代理自主处理了整个操作循环。
中国背景的行为体用 AI 辅助分析,在一个月内识别出十多个潜在零日漏洞。这里的威胁是速度倍增,不是能力本身。熟练的研究者一直能找到零日,但一个月找到十多个,改变了漏洞市场的经济账。
一名操作者用 10 个 AWS 工作节点处理了 180 万个 Android APK,寻找可利用的弱点,这个规模靠人力分析师根本配不齐。那次行动的云算力成本,可能低于一名资深安全研究员的月薪。
法国背景的行为体攻破了 42 个目标中的 14 个,并搭建了一个暗网人肉搜索引擎,包含数千万条记录。AI 承担了原本需要一个团队才能完成的数据处理、关联和索引工作。
和 "AI 增强型 " 攻击的区别在哪
这个区分很重要。去年的威胁图景里,AI 是在增强人类操作者:更好的钓鱼文案、更快的开源情报搜集、规模化的自动撞库。人类仍然主导行动,AI 是工具,不是操作者。
变化在于 " 委托 "。Aurora 的操作者设定目标后就退到一边。针对乌克兰的行动自主运行了数月。APK 扫描行动处理了近两百万个二进制文件,没有对每一个做人工复核。AI 系统不再只是辅助,它们在操作。
这从三个方向改变了防守方的算术。
第一是速度。10 小时打穿企业的基准意味着,传统的检测与响应时间线在结构上已经不够用。如果你的平均检测时间以小时计,而整条杀伤链也在小时级完成,那你响应的是已经完成的入侵,不是正在进行的入侵。
第二是规模。AI 代理不会累,不会把同一个错误犯两次(它会犯别的错),还能在云算力上并行跑多个行动。一个操作者带 10 个代理,覆盖范围超过 10 个操作者组成的团队。攻击的经济账刚刚变得便宜得多。
第三是适应性。乌克兰那次行动把这点展示得很清楚。代理在载荷被抓到时会察觉并重新编译。这是一个闭环对手。传统检测特征假设,封堵一个已知载荷就能终结眼前的威胁。面对一个检测到就重新编译的代理,每一个特征都变成了下一个变种的训练信号。
防守方在构建什么
安全行业捕捉到了这个信号。本月的产品发布告诉你,市场认为这场仗要往哪里打。
CrowdStrike Falcon Guardian 于 9 月 1 日发布。它能在端点上发现正在运行的 AI 代理,无论是否经过批准,覆盖 Windows、macOS 和 Linux。其技术架构把代理活动遥测与端点检测数据融合,将提示词、工具调用与系统执行串联起来。如果你网络上的某个 AI 代理开始读取它不该读的文件,或发起意外的网络连接,Falcon Guardian 会把因果链追溯回触发它的那个提示词。
运行时阻断能力是应对这类威胁的关键一环。如果一个被攻陷的 AI 代理开始执行漏洞利用代码,端点级执法可以在载荷投递前杀掉进程。这是本月之前不存在的、有意义的检测层。
Zscaler 推出了一个 Agentic SOC,使用数十个专用 AI 代理进行事件检测、调查……


登录后才可以发布评论哦
打开小程序可以发布评论哦