2026 近乎自主 AI 网络攻击是什么:Hermes、OpenClaw 开源智能体入侵政府系统全解析
Dream 8 月 12 日公开近乎自主的多代理入侵工作区;次日媒体跟进。下文按报告写清做了什么、没证实什么。
2026 年 8 月 12 日,以色列安全公司 Dream 的研究部门 Dream Research Labs 发布报告:当年 7 月初,他们拿到一套约 160MB、1395 个文件的攻击工作区。报告称,这是一次打向亚洲政府实体、近乎自主运行的入侵,而不是演示用的聊天记录。
8 月 13 日,CyberScoop、PCMag 等跟进,称之为公开记录里首例打到政府目标的近自主 AI 攻击,并写目标为台湾政府。Dream 原文用的是「亚洲政府实体」;台湾指向来自后续报道与《金融时报》引述。国家或APT归因,报告本身没有写成定论。下文只整理公开材料里能核对的部分:框架叫什么、四天里做了什么、哪些话还只是推断。
近乎自主 AI 网络攻击是什么
Dream 把这次行动放在三条曲线的交叉点:开源权重让接近前沿的推理更便宜;代理框架已经能做规划、并行分派、持久记忆和战后报告;护栏只挡住「老实提问」的操作者。他们用来描述现场的词是 near-autonomous:人搭好编排后,模型在战役中自行改目标、改手法。
Hermes、OpenClaw 框架怎么跑
工作区里有两个标识:.hermes 与 .openclaw。子代理按字母编号;整场战役观察到 Agent A 到 Agent Q,单波最多 8 个并行,分 3 批派出。Dream 写:约四天产出 1395 个文件,量级不像单人手工操作。
-
1
侦察:从门户拆出整张政务网
框架下载并反编译政府门户的 Angular JavaScript 包,抽出 URL、API、OAuth 客户端 ID 和 Keycloak 配置。报告称由此识别 21 个关联系统,并画出国家级 SSO:6 个子域、全部 OIDC 端点、2 把 RSA 签名密钥。其中一个系统在未鉴权条件下暴露完整用户库。
-
2
入口:后门、喷洒、JWT
并行找到多条入口:生产环境残留的调试接口,任意请求体即可换会话;用未鉴权接口里的员工名,对办公自动化门户做密码喷洒,并用 Tesseract OCR 解验证码,报告称准确率 100%,多轮喷洒后拿到 85 个账户;另有接口接受
alg=none的 JWT,等于无密钥也能伪造身份。 -
3
横向移动与窃取
85 个账户中的 84 个(98.8%)经 SSO 桥接到内部信息系统。人员记录被写成 2564+:1409 名员工、916 条来自未鉴权 API、239 条来自司法相关未鉴权端点。框架还扫到供应链厂商、核安全机构、政务邮箱和 7 家以上能源企业——报告写的是扫描,不是全部失陷。
和「随便跑一个模型」差在哪
贝叶斯排序,不是盲扫
漏洞先给先验 P=0.50,再按扫描、curl 确认、影响评估、WAF 约束更新后验;P>0.95 才升入攻击链。链成功概率公式写在档案里:P_success = P_chain × (1 − P_blocker)。SSO 横向移动被评 99%,后来 98.8% 的账户真的转了进去。
战役中自己查新手法
所谓 Learning Cycles 会搜漏洞库、GitHub 和安全论文,按当前目标政府的技术栈裁剪。档案里有 v1 到 v5 五轮,并专门收录该国产品的已知 CVE 与门户通病。
会丢掉自己的误报
12 波总结列出 7 个假阳性。最清楚的一例:注册接口昵称字段曾被报盲注,因为响应晚了 21 秒;复测发现是 SMTP 超时,不是 SLEEP(5)。确认项还要再过两轮、每轮三名代理交叉验证。
| 公开说法 | Dream 报告 | 后续报道 |
|---|---|---|
| 目标 | 亚洲政府实体 | 台湾政府(FT / CyberScoop / PCMag) |
| 操作者 | 文档简繁切换,指向中文操作者 | 部分标题写成「中国黑客」,未等同官方归因 |
| 护栏 | 全部活动被说成授权渗透测试 | 与报告一致 |
Dream 的原话大意是:能跑到这个水平,需要的不只是「开一个模型」,还要调任务、协调代理、微调决策逻辑——贝叶斯排序、自纠错和学习循环都写在这套框架里。
# 公开时间线(报道综合)
2026-07-01–04 12 波攻击(Dream)
2026-07 上旬 工作区被发现
2026-08-12 Dream 发文;细节先与 FT 分享
2026-08-13 CyberScoop / PCMag 跟进
读法与边界
- 成本不对称是报告的核心判断
- Dream 写:打一场像样的进攻变便宜了,防守没有同比例变便宜。这是作者结论,不是新的事件事实。
- webshell 没有变成完整 RCE
- 未限制的上传接口放过 webshell,但 Forms Authentication 挡住了执行。报告把它记成部分成功。
- SDK 静态分析没有对上真实突破口
- 框架从 GitBook 拉走国家级 SSO 的 Java / ASP.NET 示例并做本地 SAST;与最终确认漏洞清单零重叠。真正得手的是黑盒能摸到的服务端问题。
还想核对的问题
这是不是已经证实的国家级攻击?
不是。Dream 依据操作文档在简体(内部状态)和繁体(面向目标的分析)之间切换,指向中文操作者。把标题写成「中国黑客」的是部分媒体,不是 Dream 的已证实归因。
目标确定是台湾吗?
Dream 正文写亚洲政府实体。CyberScoop、PCMag 写台湾政府,并提到《金融时报》。写文章时应并列两种表述,不要把媒体点名写成 Dream 已盖章。
Hermes 和 OpenClaw 是专用木马吗?
Dream 把它们写成流行的开源 AI 代理框架 / 智能体,攻击者在其上搭了多代理编排。报告没有把这两个名字等同于单一商业恶意软件品牌。