https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

中國駭客武器化 DeepSeek AI 代理程式,攻擊資安公司並建立代理基礎架構

2026 / 08 / 05
編輯部
中國駭客武器化 DeepSeek AI 代理程式,攻擊資安公司並建立代理基礎架構
以色列 AI 資安公司 Jesta Security 發布報告,揭露一起由 DeepSeek AI 代理程式主導的代理劫持(proxyjacking)攻擊事件。攻擊者入侵多台伺服器並部署 SOCKS5 代理程式,意圖建立分散式中繼基礎架構,作為後續攻擊的跳板。Jesta 的調查指向中國威脅行為者;研究團隊攔截代理程式後,也成功接管並分析其行為模式。

攻擊經過

攻擊始於 7 月 2 日。Jesta 研究人員發現不尋常的掃描活動:行為模式類似人類操作,但速度遠超人類能力。確認並非內部來源後,研究人員懷疑是 AI 模型所為,並在環境中設置誘餌,放入一些「語言模型無法忽視、人類卻不會注意兩次」的內容,以觀察代理程式的反應。

在為期五天的觀察期間,代理程式透過 871 次短暫的 SSH 連線工作階段(多數不超過兩秒)進行偵察與目標系統分析。其行為呈現獨特模式:連線、執行單一指令、斷線、短暫停頓後重新連線。研究人員研判,這些停頓反映代理程式正在進行「思考」。

Jesta 共發現 1,283 台目標主機的清單及相關憑證;這些主機可作為後續掃描、入侵或其他惡意活動的出口節點。攻擊目標不僅限於 Jesta,同一行動也同時針對約 1,000 個其他受害者,多為托管網站與應用程式的中小型企業。

中國來源的佐證

Jesta 研究人員最終強制代理程式提取並揭露自身身分,確認其為由大型語言模型驅動的 DeepSeek 第 4 版「Flash free」模型。調查中也出現多項指向中國威脅行為者的跡象,包括活動時間與北京時區吻合,以及酬載中包含中文字元。

Jesta 共同創辦人暨執行長 Aviv Halfon 強調,此次攻擊不同於 OpenAI 模型在基準測試中意外攻擊 Hugging Face 的事件;本案為人類威脅行為者刻意武器化 AI 模型,從頭到尾執行代理式攻擊活動。

代理程式自主性的識別特徵

Halfon 列出此次攻擊為完全自主的多項依據:攻擊規模(同時針對約 1,000 個目標)超出單一人類操作者的能力;行為模式高度代理式,包含幻覺現象、僅供模型讀取的輸出結構,以及在關鍵決策上呈現人類難以達成的回應速度。最具決定性的是,研究人員強制代理程式揭露身分時,其在極短時間內完成回應,排除了人類介入的可能性。

防禦建議:主動接觸優於單純封鎖

Halfon 指出,面對 AI 代理程式攻擊,單純封鎖攻擊者只會促使代理程式轉向並加速嘗試,無法為防禦方帶來有用資訊。相反地,透過主動接觸攻擊者,防禦方可更快掌握其使用的零日漏洞、歸因、目標與工具,從而更有效阻止攻擊,並提高後續 AI 驅動攻擊的成本與難度。

對於資源有限的中小企業,Halfon 建議至少確保基礎架構中沒有預設憑證或不必要暴露的連接埠,並善用誘捕令牌(honeytoken)與絆線(tripwire)等簡單欺騙手法。由於 AI 代理程式會嘗試所有可能的路徑,且難以區分真實與虛假內容,這類互動反而更容易被偵測,能作為低成本、高訊號的早期預警機制。

本文轉載自 DarkReading。