以色列资安公司 Dream 披露,攻击者利用两套可在 GitHub 下载的开源 AI 代理 Hermes 与 OpenClaw,拼出一套可自主寻找漏洞、调整攻击方式的系统,在 4 天内探测台湾 21 个政府系统,取得至少 85 个政府用户账号,并窃取逾 2500 笔人事资料。
Dream 公布的研究显示,这套系统在 4 天内对台湾 21 个政府系统发动 12 波攻击,最多同时调度 8 个子代理分工执行任务。其中一部分代理负责搜索目标,另一部分专门研究安全漏洞;若既有路径无法打通,系统还会再派出其他代理上网搜集资料并设计新的攻击方法。
研究称,攻击者找出超过 36 个 API 端点,涵盖账号管理、用户资料读取、文件上传与管理等功能。Dream 还指出,其中一个系统的完整用户资料库甚至不需通过任何一道验证关卡,就能被直接访问。
攻击范围扩大至核安会与能源业者
Dream 表示,后续攻击范围从最初的政府网站,扩大到核安会、政府 IT 供应链厂商、政府电子邮件系统,以及至少 7 家能源业者。
研究人员还发现,攻击者内部通信使用简体中文。Dream 表示,多项迹象指向幕后操作者与中国有关,但并未正式将这次攻击归咎于任何特定组织。
Dream:模型护栏会被“授权测试”说法绕过
根据 Dream 的研究数据,攻击者将每一步行动都包装成获得授权的系统漏洞测试,以此绕过 AI 模型的安全防护。换句话说,现有安全对齐机制可以识别明显恶意指令,却无法识别经专业术语包装后的虚假说法。
Dream 策略长、同时担任以色列 8200 部队前网络作战主管的 Amir Becker 表示,团队过去从未见过这种全程自主的攻击,整套系统的行为更像一支经过协调的资安团队,而不是单独一套自动化程序。
不过,Dream 也承认,要打造一套真正能运行到这一程度的系统,远比单纯运行单个模型更复杂,仍需要针对任务进行调整,并校准代理之间的协同与决策逻辑,因此“全自主”这一表述仍需保留一定空间。
台湾数位发展部未评论具体个案
对于此事,台湾数位发展部以保密为由不予评论,但表示,凡涉及政府机关或关键基础设施的事件,都会依既有机制通报并处理。该部门还指出,AI 代理工具在推动攻击自动化的同时,工具本身也可能成为新的资安破口,这构成双重挑战。
报道还提到,一名 OpenAI 技术人员近日公开表示,AI 编排、全自动化的攻击现在已经真实存在,而且会有人刻意部署、调校并武器化这类攻击型代理集群。当攻击平台与生产力工具共用同一份源代码时,防守方能否跟上这一速度,成为更直接的问题。

