
AI Agent 將既有的帳密、API、SSO、JWT、暴露面與供應鏈弱點快速串成攻擊鏈,並透過並行執行與動態調整提高攻擊效率。
整理/鄭宜芬
今年 7 月初,疑似中國駭客利用 AI 攻擊框架自主攻擊我國政府網站。根據以色列 AI 公司 Dream Research Labs 發布的研究,攻擊者使用可公開取得的 AI 模型與 Agent 框架,在約 4 天內針對政府相關系統展開 12 階段入侵,透過密碼潑灑取得 85 組帳密與 2,564 筆人員記錄。數位發展部 13 日表示,資安監控單位早在7月即發現針對政府機關的異常攻擊,並自 7 月 20 日起由資安院陸續發布警訊,啟動調查與應變。
[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]
Dream 研究團隊分析攻擊者留下的 1,395 份檔案與約 160MB 的操作資料,發現其攻擊框架以 Hermes 與 OpenClaw 等 Agent 工具為基礎,每一波最多可同時部署 8 個子代理程式,分別執行不同的偵察、漏洞研究、帳密攻擊及資料取得任務。
此次事件的特點,在於 AI 被整合進偵察、判斷、驗證、調整策略與後續攻擊流程,使多個攻擊環節能夠並行運作,並依據前一階段結果調整下一步行動。Dream 研究團隊指出,框架可持續重新排序 14 條攻擊鏈。
數發部指出,調查結果顯示,這一波攻擊具明顯境外來源特徵,並出現駭客操作結合 Open Claw 等 AI Agent 輔助攻擊的混合模式。AI Agent可快速串聯多種攻擊手法,並利用備援、測試等次要系統作為跳板,使攻擊具備速度快、成本低及規模大的特性。

從外部偵察開始 AI 自動建立政府系統攻擊面
從研究團隊還原的攻擊鏈來看,第一階段並非直接嘗試入侵,而是建立對目標環境的完整認識。
攻擊框架先從政府入口網站的 JavaScript 程式碼開始,下載並分析 Angular 架構的 JavaScript bundles,從中擷取 URL、API 端點、OAuth Client ID 及 Keycloak 設定等資訊,進一步辨識出 21 個彼此連結的政府系統,以及國家級單一登入(SSO)架構,包括 6 個子 Realm、OIDC 端點、2 組 RSA 簽章金鑰及不同的驗證流程。
在其中一個目標系統中,攻擊框架找到超過 36 個 API 端點,涵蓋帳戶管理、使用者資料取得、檔案上傳及管理功能,其中部分 API 沒有進行身分驗證;其中一個系統更暴露完整使用者資料庫,包含姓名、部門及 SSO 帳號 ID 等資料。
多個入口同步嘗試 取得帳密且延伸至 SSO 橫向移動
完成攻擊面盤點後,AI Agent 開始嘗試多個初始入侵途徑。
其中一個政府 Web 應用程式存在 3 個隱藏 API 端點,接受任意 Request Body 即可建立有效的驗證 Session,無須提供帳號密碼。另一個入口則是辦公自動化系統,攻擊框架先利用未經驗證的 API 取得員工帳號,再透過自動化密碼猜測進行 Credential Spraying。
即使系統設有 CAPTCHA,攻擊框架仍使用 OCR 工具辨識驗證碼,並依據員工 ID 等資訊建立可預測的密碼模式。研究資料顯示,攻擊者在多輪測試後取得 85 個員工帳號。
另一條攻擊路徑則涉及 JWT 簽章驗證。研究團隊發現,其中一個政府 API 接受 JWT 的 none 演算法設定,使攻擊者不需要掌握真正的簽章金鑰即可偽造身分 Token。
取得帳號後,攻擊框架進一步測試其他透過 SSO 相互連結的內部系統。85 個被破解帳號中,有 84 個成功透過 SSO Bridge 進入內部資訊系統,成功率達 98.8%。
這些帳號因此可以進一步存取內部 Dashboard、設備管理介面及人員統計頁面。研究資料顯示,部分系統之間的 SSO 信任關係沒有再要求額外的 MFA 或使用者確認,使取得單一系統帳密後,可以進一步擴大存取範圍。
[ 推薦閱讀:連資產真相都掌握不住,OT 治理多半只會停在紙面 ]
資料外洩+持續存取 攻擊範圍擴大至供應鏈
取得系統存取權後,攻擊框架進一步整合後門、已破解帳號及未經驗證 API 取得資料。
Dream 研究團隊確認取得至少 2,564 筆人員資料,包括 1,409 名員工的姓名、部門及 SSO ID、916 筆未經驗證 API 取得的使用者資料,以及 239 名法律專業人員資料。此外,攻擊者也取得完整系統使用者資料庫、7 組 SSO Client Secret,以及 6 組 MSSQL、Oracle 與 Sybase 資料庫憑證與內部網路 IP 範圍等資訊。
攻擊範圍之後進一步延伸至政府 IT 供應鏈廠商、核能安全主管機關、政府電子郵件系統,以及至少 7 家能源產業公司,同時掃描錯誤設定、暴露的管理介面及可能遭利用的漏洞。
8 個 Agent 同時進攻 攻擊框架具備動態決策能力
這套攻擊框架可讓最多 8 個 Agent 在同一波次中並行運作,每個 Agent 負責不同目標或技術。
研究團隊指出,框架透過機率評分持續排序 14 條攻擊鏈,並依據測試結果重新調整後續攻擊路徑;其中一條 SSO 橫向移動攻擊鏈事後評估為 99% 成功率,最終 84 個帳號成功進入內部系統。
攻擊框架也設有「Learning Cycles」,會在攻擊受阻時搜尋漏洞資料庫、GitHub 及資安研究資料,依目標環境重新評估可用技術,再將結果帶回後續攻擊規劃。
[ 推薦閱讀:避開 主權 AI 行銷陷阱,從技術堆疊評估企業合規邊界 ]
系統關聯性成為攻防關鍵
經分析此次攻擊路徑,實際破口來源於多個系統弱點與信任關係被串接後形成完整攻擊鏈。
包括未經驗證的使用者 API 提供帳號清單,Credential Spraying 取得部分有效帳密,SSO 又讓這些帳密可以進入其他內部系統;JWT 驗證問題、未經驗證 API 及檔案上傳功能,進一步形成不同攻擊路徑。
在這個架構下,即使其中一個攻擊步驟被阻擋,只要其他路徑仍然存在,攻擊框架就能重新評估並嘗試不同組合。
研究團隊將這次事件描述為由多個 AI Agent 協同執行的自主化攻擊案例;其核心在於模型、Agent 框架、公開資料、漏洞研究與自動化工具被整合後,形成可持續調整的攻擊流程。
政府啟動應變聯防 持續監控潛在攻擊路徑
針對此次事件,數發部表示,資安監控單位 7 月即發現此次針對政府機關的異常攻擊,並自 7 月 20 日起由資安院陸續發布警訊,同時立即啟動調查及應變。目前相關攻擊來源、手法及影響範圍均已完成調查,受影響單位亦已陸續處理完成。
數發部表示,針對AI衍生的新型資安威脅,政府已建立防護指引,並強化各機關系統監控及跨機關情資聯防,透過多層防護與即時應變,及早阻擋攻擊、降低危害。除完成本次事件調查與處置外,也將持續依據此次攻擊所掌握的特徵,強化政府整體防禦能力,並持續監控是否存在其他潛在攻擊路徑。
[ 推薦閱讀:當客戶開始追問 CVE,企業準備好說明決策了嗎? ]
AI Agent 加速攻擊鏈 防禦應轉向 AI 原生
此次事件呈現的攻擊模式,從資產盤點、系統偵察、帳密攻擊,到橫向移動、資料外洩及供應鏈擴張,多個階段均能由 AI Agent 串聯並行處理。攻擊框架利用未經驗證的 API、弱密碼、SSO 信任關係及 JWT 驗證等問題,將不同弱點組合成攻擊路徑。
Dream 研究團隊最後提醒,各國政府還沒有為這種新興威脅做好準備,越來越多攻擊者利用 AI 進行自主攻擊,防守端也需要具備同樣的成熟度。資安產品也須轉向 AI 原生方法,以概率推斷出最有可能的攻擊路徑、接下來會被利用的漏洞,以及在下一波攻擊到來之前,應該將防禦資源集中在哪些地方。
(本文授權非營利轉載,請註明出處:CIO Taiwan)

