2026 近乎自主 AI 網路攻擊是什麼:Hermes、OpenClaw 開源智慧體入侵政府系統全解析

Dream 8 月 12 日公開近乎自主的多代理入侵工作區;隔日媒體跟進。下文依報告寫清做了什麼、沒證實什麼。

2026 年 8 月 12 日,以色列資安公司 Dream 的研究部門 Dream Research Labs 發布報告:當年 7 月初,他們拿到一套約 160MB、1395 個檔案的攻擊工作區。報告稱,這是一次打向亞洲政府實體、近乎自主運行的入侵,而不是演示用的聊天紀錄。

8 月 13 日,CyberScoop、PCMag 等跟進,稱之為公開紀錄裡首例打到政府目標的近自主 AI 攻擊,並寫目標為台灣政府。Dream 原文用的是「亞洲政府實體」;台灣指向來自後續報導與《金融時報》引述。國家或 APT 歸因,報告本身沒有寫成定論。下文只整理公開材料裡能核對的部分:框架叫什麼、四天裡做了什麼、哪些話還只是推斷。

7 月 1–4 日:12 波攻擊 7 月初:Dream 發現工作區 8 月 12–13 日:報告與媒體跟進

近乎自主 AI 網路攻擊是什麼

Dream 把這次行動放在三條曲線的交叉點:開源權重讓接近前沿的推理更便宜;代理框架已經能做規劃、並行分派、持久記憶和戰後報告;護欄只擋住「老實提問」的操作者。他們用來描述現場的詞是 near-autonomous:人搭好編排後,模型在戰役中自行改目標、改手法。

4
報告中的戰役時長
85
被破解的政務憑證
2564+
被竊取的人員紀錄

Hermes、OpenClaw 框架怎麼跑

工作區裡有兩個識別:.hermes.openclaw。子代理按字母編號;整場戰役觀察到 Agent A 到 Agent Q,單波最多 8 個並行,分 3 批派出。Dream 寫:約四天產出 1395 個檔案,量級不像單人手工操作。

  1. 1

    偵察:從入口網站拆出整張政務網

    框架下載並反編譯政府入口的 Angular JavaScript 套件,抽出 URL、API、OAuth 用戶端 ID 和 Keycloak 設定。報告稱由此識別 21 個關聯系統,並畫出國家級 SSO:6 個子域、全部 OIDC 端點、2 把 RSA 簽章金鑰。其中一個系統在未鑑權條件下暴露完整使用者庫。

  2. 2

    入口:後門、噴灑、JWT

    並行找到多條入口:正式環境殘留的除錯介面,任意請求體即可換工作階段;用未鑑權介面裡的員工名,對辦公自動化入口做密碼噴灑,並用 Tesseract OCR 解驗證碼,報告稱準確率 100%,多輪噴灑後拿到 85 個帳戶;另有介面接受 alg=none 的 JWT,等於無金鑰也能偽造身分。

  3. 3

    橫向移動與竊取

    85 個帳戶中的 84 個(98.8%)經 SSO 橋接到內部資訊系統。人員紀錄被寫成 2564+:1409 名員工、916 筆來自未鑑權 API、239 筆來自司法相關未鑑權端點。框架還掃到供應鏈廠商、核安機構、政務信箱和 7 家以上能源企業——報告寫的是掃描,不是全部失陷。

和「隨便跑一個模型」差在哪

01

貝氏排序,不是盲掃

漏洞先給先驗 P=0.50,再按掃描、curl 確認、影響評估、WAF 約束更新後驗;P>0.95 才升入攻擊鏈。鏈成功機率公式寫在檔案裡:P_success = P_chain × (1 − P_blocker)。SSO 橫向移動被評 99%,後來 98.8% 的帳戶真的轉了進去。

02

戰役中自己查新手法

所謂 Learning Cycles 會搜漏洞庫、GitHub 和資安論文,按當前目標政府的技術棧裁剪。檔案裡有 v1 到 v5 五輪,並專門收錄該國產品的已知 CVE 與入口網站通病。

03

會丟掉自己的誤報

12 波總結列出 7 個偽陽性。最清楚的一例:註冊介面暱稱欄位曾被報盲注,因為回應晚了 21 秒;複測發現是 SMTP 逾時,不是 SLEEP(5)。確認項還要再過兩輪、每輪三名代理交叉驗證。

公開說法 Dream 報告 後續報導
目標 亞洲政府實體 台灣政府(FT / CyberScoop / PCMag)
操作者 文件簡繁切換,指向中文操作者 部分標題寫成「中國駭客」,未等同官方歸因
護欄 全部活動被說成授權滲透測試 與報告一致

Dream 的原話大意是:能跑到這個水準,需要的不只是「開一個模型」,還要調任務、協調代理、微調決策邏輯——貝氏排序、自糾錯和學習循環都寫在這套框架裡。

# 公開時間線(報導綜合)
2026-07-01–04  12 波攻擊(Dream)
2026-07 上旬   工作區被發現
2026-08-12     Dream 發文;細節先與 FT 分享
2026-08-13     CyberScoop / PCMag 跟進

讀法與界線

成本不對稱是報告的核心判斷
Dream 寫:打一場像樣的進攻變便宜了,防守沒有同比例變便宜。這是作者結論,不是新的事件事實。
webshell 沒有變成完整 RCE
未限制的上傳介面放過 webshell,但 Forms Authentication 擋住了執行。報告把它記成部分成功。
SDK 靜態分析沒有對上真實突破口
框架從 GitBook 拉走國家級 SSO 的 Java / ASP.NET 範例並做本地 SAST;與最終確認漏洞清單零重疊。真正得手的是黑盒能摸到的伺服器端問題。

還想核對的問題

這是不是已經證實的國家級攻擊?

不是。Dream 依據操作文件在簡體(內部狀態)和繁體(面向目標的分析)之間切換,指向中文操作者。把標題寫成「中國駭客」的是部分媒體,不是 Dream 的已證實歸因。

目標確定是台灣嗎?

Dream 正文寫亞洲政府實體。CyberScoop、PCMag 寫台灣政府,並提到《金融時報》。寫文章時應並列兩種表述,不要把媒體點名寫成 Dream 已蓋章。

Hermes 和 OpenClaw 是專用木馬嗎?

Dream 把它們寫成流行的開源 AI 代理框架/智慧體,攻擊者在其上搭了多代理編排。報告沒有把這兩個名字等同於單一商業惡意軟體品牌。

免費開始開會