2026 近乎自主 AI 網路攻擊是什麼:Hermes、OpenClaw 開源智慧體入侵政府系統全解析
Dream 8 月 12 日公開近乎自主的多代理入侵工作區;隔日媒體跟進。下文依報告寫清做了什麼、沒證實什麼。
2026 年 8 月 12 日,以色列資安公司 Dream 的研究部門 Dream Research Labs 發布報告:當年 7 月初,他們拿到一套約 160MB、1395 個檔案的攻擊工作區。報告稱,這是一次打向亞洲政府實體、近乎自主運行的入侵,而不是演示用的聊天紀錄。
8 月 13 日,CyberScoop、PCMag 等跟進,稱之為公開紀錄裡首例打到政府目標的近自主 AI 攻擊,並寫目標為台灣政府。Dream 原文用的是「亞洲政府實體」;台灣指向來自後續報導與《金融時報》引述。國家或 APT 歸因,報告本身沒有寫成定論。下文只整理公開材料裡能核對的部分:框架叫什麼、四天裡做了什麼、哪些話還只是推斷。
近乎自主 AI 網路攻擊是什麼
Dream 把這次行動放在三條曲線的交叉點:開源權重讓接近前沿的推理更便宜;代理框架已經能做規劃、並行分派、持久記憶和戰後報告;護欄只擋住「老實提問」的操作者。他們用來描述現場的詞是 near-autonomous:人搭好編排後,模型在戰役中自行改目標、改手法。
Hermes、OpenClaw 框架怎麼跑
工作區裡有兩個識別:.hermes 與 .openclaw。子代理按字母編號;整場戰役觀察到 Agent A 到 Agent Q,單波最多 8 個並行,分 3 批派出。Dream 寫:約四天產出 1395 個檔案,量級不像單人手工操作。
-
1
偵察:從入口網站拆出整張政務網
框架下載並反編譯政府入口的 Angular JavaScript 套件,抽出 URL、API、OAuth 用戶端 ID 和 Keycloak 設定。報告稱由此識別 21 個關聯系統,並畫出國家級 SSO:6 個子域、全部 OIDC 端點、2 把 RSA 簽章金鑰。其中一個系統在未鑑權條件下暴露完整使用者庫。
-
2
入口:後門、噴灑、JWT
並行找到多條入口:正式環境殘留的除錯介面,任意請求體即可換工作階段;用未鑑權介面裡的員工名,對辦公自動化入口做密碼噴灑,並用 Tesseract OCR 解驗證碼,報告稱準確率 100%,多輪噴灑後拿到 85 個帳戶;另有介面接受
alg=none的 JWT,等於無金鑰也能偽造身分。 -
3
橫向移動與竊取
85 個帳戶中的 84 個(98.8%)經 SSO 橋接到內部資訊系統。人員紀錄被寫成 2564+:1409 名員工、916 筆來自未鑑權 API、239 筆來自司法相關未鑑權端點。框架還掃到供應鏈廠商、核安機構、政務信箱和 7 家以上能源企業——報告寫的是掃描,不是全部失陷。
和「隨便跑一個模型」差在哪
貝氏排序,不是盲掃
漏洞先給先驗 P=0.50,再按掃描、curl 確認、影響評估、WAF 約束更新後驗;P>0.95 才升入攻擊鏈。鏈成功機率公式寫在檔案裡:P_success = P_chain × (1 − P_blocker)。SSO 橫向移動被評 99%,後來 98.8% 的帳戶真的轉了進去。
戰役中自己查新手法
所謂 Learning Cycles 會搜漏洞庫、GitHub 和資安論文,按當前目標政府的技術棧裁剪。檔案裡有 v1 到 v5 五輪,並專門收錄該國產品的已知 CVE 與入口網站通病。
會丟掉自己的誤報
12 波總結列出 7 個偽陽性。最清楚的一例:註冊介面暱稱欄位曾被報盲注,因為回應晚了 21 秒;複測發現是 SMTP 逾時,不是 SLEEP(5)。確認項還要再過兩輪、每輪三名代理交叉驗證。
| 公開說法 | Dream 報告 | 後續報導 |
|---|---|---|
| 目標 | 亞洲政府實體 | 台灣政府(FT / CyberScoop / PCMag) |
| 操作者 | 文件簡繁切換,指向中文操作者 | 部分標題寫成「中國駭客」,未等同官方歸因 |
| 護欄 | 全部活動被說成授權滲透測試 | 與報告一致 |
Dream 的原話大意是:能跑到這個水準,需要的不只是「開一個模型」,還要調任務、協調代理、微調決策邏輯——貝氏排序、自糾錯和學習循環都寫在這套框架裡。
# 公開時間線(報導綜合)
2026-07-01–04 12 波攻擊(Dream)
2026-07 上旬 工作區被發現
2026-08-12 Dream 發文;細節先與 FT 分享
2026-08-13 CyberScoop / PCMag 跟進
讀法與界線
- 成本不對稱是報告的核心判斷
- Dream 寫:打一場像樣的進攻變便宜了,防守沒有同比例變便宜。這是作者結論,不是新的事件事實。
- webshell 沒有變成完整 RCE
- 未限制的上傳介面放過 webshell,但 Forms Authentication 擋住了執行。報告把它記成部分成功。
- SDK 靜態分析沒有對上真實突破口
- 框架從 GitBook 拉走國家級 SSO 的 Java / ASP.NET 範例並做本地 SAST;與最終確認漏洞清單零重疊。真正得手的是黑盒能摸到的伺服器端問題。
還想核對的問題
這是不是已經證實的國家級攻擊?
不是。Dream 依據操作文件在簡體(內部狀態)和繁體(面向目標的分析)之間切換,指向中文操作者。把標題寫成「中國駭客」的是部分媒體,不是 Dream 的已證實歸因。
目標確定是台灣嗎?
Dream 正文寫亞洲政府實體。CyberScoop、PCMag 寫台灣政府,並提到《金融時報》。寫文章時應並列兩種表述,不要把媒體點名寫成 Dream 已蓋章。
Hermes 和 OpenClaw 是專用木馬嗎?
Dream 把它們寫成流行的開源 AI 代理框架/智慧體,攻擊者在其上搭了多代理編排。報告沒有把這兩個名字等同於單一商業惡意軟體品牌。