TeamT5 表示,中国国家背景网络组织在将 DeepSeek 及其他开源 AI 模型纳入攻击流程后,攻击量增加了一倍以上。这些模型主要被用来自动化处理重复性任务,并协助开发更复杂的恶意软件,让既有行动能够更快、更容易地大规模复制。13
这并不意味着 AI 已经取代经验丰富的黑客。现有证据更像是显示:低成本模型与智能代理框架可以接管攻击流程中的一部分工作,尤其是目标侦察、漏洞研究和重复尝试;攻击者仍然负责确定目标并向系统下达方向。115
为什么 DeepSeek 会受到攻击者青睐
研究人员提到的原因主要有四点:
- 性能够用: DeepSeek 被认为足以应对网络攻击中涉及的编程和推理任务。
- 便于定制: 开放或更容易接入的模型可以连接到攻击者控制的工具和工作流中。
- 成本较低: 当攻击者需要反复执行任务并扩大规模时,运行成本会直接影响行动效率。16
- 安全护栏相对较少: TeamT5 和 Unit 42 都指出,与一些西方商业服务相比,DeepSeek 对进攻性网络安全请求的限制相对较弱。315
这种组合的实际意义在于:模型不必发现全新的漏洞才有价值。它可以帮助搜索暴露在互联网上的系统、修改公开的漏洞利用代码、解读技术输出,并判断下一步该重复哪项常规操作。
AI 模型具体被用于哪些环节
相关报道描述,涉中国政府背景或与中国有关联的组织使用 DeepSeek、ChatGPT 和 Claude Code 进行网络侦察、漏洞利用代码的创建或改写、流程自动化,以及恶意代码开发;在针对外国企业和机构的攻击中,AI 工具还被用于横向移动。3
不过,现有报道通常是以“国家背景组织”或“与中国有关联的攻击者”这一整体类别来描述活动,并没有可靠地将每一次 AI 使用都归属于某个明确点名的高级持续性威胁组织。因此,不能据此推断所有中国网络组织都采用相同的模型或攻击流程。13
西方 AI 工具为何既能帮忙,又会设限
ChatGPT 和 Claude Code 等商业工具可以协助恶意攻击流程中的部分工作,但服务提供商设置的安全控制可能会拒绝明确要求实施进攻性行动的指令。在 Unit 42 记录的案件中,攻击者测试了西方工具,发现其安全措施阻止了自主攻击任务,随后选择 DeepSeek 作为主要推理模型。1415
这并不简单意味着某个模型在所有方面都比另一个模型更强。关键差异在于部署方式:攻击者将 DeepSeek 接入一个开源框架,组成由自己控制的工具链,而这套工具链没有同等程度的客户端限制。15
Hermes Agent 行动:瞄准 460 多个系统
Palo Alto Networks 旗下 Unit 42 还披露了一起独立案件。该行动涉及一名使用“knaithe”和“KnYuan”别名的中文使用者。对方将 DeepSeek 配置为开源、具备终端操作能力的 Hermes Agent 框架的推理引擎,使其能够枚举漏洞、获取公开漏洞利用代码,并在较少人工监督的情况下尝试发动攻击。155
该代理瞄准了 460 多个面向互联网的系统。关于更大范围行动的报道显示,至少有 3 家机构因攻击者利用 Citrix NetScaler 漏洞而遭到入侵。4
但这里有一个重要区别:460 多个数字代表目标或攻击尝试,并不等于 460 次成功入侵。整个行动同时包含自主执行和传统人工操作,因此不能说是 DeepSeek 单独攻破了数百个系统。4
更准确的描述是,攻击者让 AI 自动化处理攻击中最重复、最耗时的中间环节:寻找暴露目标,将目标与已知漏洞匹配,获取公开利用材料,再尝试下一个候选目标。
对防守方意味着什么
最直接的风险是规模效应。当低成本模型接入具备终端访问能力的代理框架后,原本需要长时间人工操作的任务,就可以在大量互联网暴露系统上反复执行。AI 因此降低了高频侦察和漏洞利用行动的运营门槛。1615
但这起案件也暴露出技术的边界。成功入侵仍然依赖暴露在外的服务、已知漏洞以及可用的公开漏洞利用代码。AI 提高了尝试的速度和数量,却不是每一次入侵发生的唯一原因。515
对防守方而言,优先事项并没有改变:及时修补面向互联网的产品,关闭不必要的外部暴露,并监控异常的自动化侦察和漏洞利用行为。TeamT5 与 Unit 42 的发现所揭示的更大趋势是,AI 辅助攻击正变得更便宜、更容易重复执行——即使其底层技术本身并不新鲜。