第一批AI黑客,已经上岗了
两起看似无关的攻击事件揭示了同一条产业暗线:攻击工具正在快速工业化。一起用开源渗透平台加多个大模型自主打进韩国金融机构,另一起借假差评邮件投放滥用公链寻址的RAT。攻击成本在降,防御思路必须跟着换。
安全圈最近流传一句话:以前是人用工具,现在是工具自己干活了。
两份来自 GBHackers 的情报放在同一周里看,味道就不一样了。一起是针对韩国多家金融机构的攻击,攻击者用开源渗透测试平台 ARTEX 加多个大语言模型组成「智能体编队」自主作战;另一起盯上了酒店业,假差评邮件里藏着两条滥用公链做C2寻址的RAT——EtherRAT 和 TONResolver。
一个是攻击范式的跃迁,一个是攻击基础设施的隐蔽化。它们指向同一个判断:网络攻击的工业化程度,又上了一级台阶。
🤖 韩国金融业迎来第一批「自主」攻击者
先说最劲爆的那起。
2026年9月底到10月初,一个以经济利益为动机的攻击组织,对韩国多家金融机构发动了一连串攻击,目标是数据窃取。听起来像常规动作?细节不常规。
攻击者把开源渗透测试平台 ARTEX——一个由中国开发者主导的开源渗透项目——和多个大语言模型拼在一起,搭出了一套具备一定自主决策能力的智能体攻击系统。侦察、决策、执行,链条上的环节由AI参与编排,而不是像传统攻击那样靠人一步步手敲命令。
更戏剧性的是后续:研究人员找回了一批暴露在外的攻击运营文件。里面完整记录了攻击者的基础设施配置、给大模型的提示词(prompts),以及整个作战流程。这相当于攻击者把自己的「作战手册」弄丢了,被防守方捡了个正着。
据多位接近事件调查的人士透露,这批泄露文件的价值可能比攻击本身还大——它第一次让外界看清,一个由大模型驱动的攻击流水线,内部到底长什么样、提示词怎么写、任务怎么分工。
产业逻辑很清楚:金融业一直是数据黑产的高价值靶区,而AI把「高水平渗透」的门槛往下压了一截。以前需要一支熟练红队才能跑完的攻击链,现在一个持币的攻击者借助开源工具加LLM,就有机会跑通。攻击供给在增加,这是防守方必须接受的新前提。
🧰 开源军火库,正在成为AI攻击的弹药库
这次事件里最值得玩味的角色,不是AI,是 ARTEX。
一个正经的开源渗透测试平台,定位是帮安全团队做授权测试,结果成了境外攻击活动的核心武器。攻击者没有自己造轮子,而是直接拿成熟的开源项目当骨架,再往上叠大模型的编排能力。
这是开源供应链安全里最拧巴的一章:工具本身合法、开源、可审计,但下载之后去了哪、被谁改造成什么,没人管得着。
这条链路还有一个容易被忽略的推论:AI能力是可插拔的。今天接的是A模型,明天换成B模型,攻击框架本身是模型无关的。也就是说,封禁某一家模型的恶意使用,解决不了根本问题——攻击者要的是「自主执行」这个能力位,而不是某个具体的模型。
对开源社区来说,这次事件大概率会加速一个讨论:高能力渗透工具是否需要更严格的发布与托管规范。国际上有过先例,争议一直没停。但在AI放大器出现之后,天平正在明显地向「收紧」一侧倾斜。据业内私下交流的判断,接下来一年里,「渗透平台 + Agent」会从新闻事件变成常见战术手册条目。
⛓️ 假差评、真木马:区块链成了C2的藏身处
再把镜头切到酒店业,一起手法完全不同但同样值得记录的攻击。
Cofense 的研究人员发现,黑客伪造住客投诉和负面评价邮件,向酒店从业者投递两族恶意软件:EtherRAT 和 TONResolver。这俩有个共同点——都滥用公共区块链来定位C2(命令与控制)基础设施。
传统C2有个死穴:域名和IP是静态的,一被封禁,僵尸网络就断线。而这俩RAT把C2地址写进了以太坊、TON这类公链的公开数据里。恶意软件上线后自己去查链上记录,解析出当前可用的C2地址再回连。链上数据不可篡改、公开可读、永久存在——防守方想「拔线」,拔无可拔。
Cofense 以中等置信度评估,这波活动是此前以 Booking.com 为主题的钓鱼行动的延续——相似的邮件模板、一致的住宿行业定向,把两条战线串了起来。
这起事件的行业指向性极强:酒店业是典型的「低防御预算、高社工价值」行业。前台的预订系统连着客户身份和支付信息,但一线员工对「客人投诉」天然敏感,一封带着情绪的差评邮件,比任何0day都好使。攻击者不需要打穿防火墙,只需要打动一个人。
产业逻辑同样是成本问题:公链C2把「维持持久控制」的边际成本打到接近零,社工邮件把「获取初始立足点」的成本打到接近零。两头一挤,中间的防御体系压力陡增。
📊 把两起事件放在一张桌上
两起事件领域不同、手法不同,但拼起来是一幅完整的攻击侧进化图景:
| 维度 | 韩国金融事件 | 酒店假差评事件 |
|---|---|---|
| 攻击动机 | 经济利益驱动 | 经济利益推断 |
| 核心技术 | 开源渗透平台+多LLM智能体 | 公链寻址C2的RAT |
| 代表工具 | ARTEX | EtherRAT、TONResolver |
| 初始入侵 | AI辅助自动化攻击 | 社工邮件,假差评钓鱼 |
| 基础设施特点 | AI编排、可插拔模型 | 链上数据不可篡改、难封禁 |
| 活跃时间 | 2026年9月底至10月初 | 延续自 Booking.com 主题钓鱼 |
| 暴露原因 | 运营文件泄露被研究员还原 | 邮件模板关联被 Cofense 归因 |
一张图总结攻击侧正在「抄近路」的两个方向:
还有一条时间线值得防守方记下来:
- 2026年9月下旬 : 针对韩国金融机构的智能体攻击开始活跃
- 2026年10月初 : 攻击活动持续,随后进入尾声
- 事后 : 研究人员恢复暴露的攻击运营文件与提示词
- 近期 : Cofense 披露酒店假差评投放链上C2型RAT
这两条线的交汇点在2026年秋冬。这不是巧合,是节奏。
🛡️ 防御思路必须跟着换打法
冷静地说,两起事件都不意味着「AI灭掉了防御」,但确实意味着几个老假设该更新了。
第一,别再假设攻击链的每个环节都有「人在环上」。智能体攻击的执行速度快、试错成本低,传统依赖攻击者行为节奏的检测逻辑(比如按小时计的慢速扫描特征)会失灵。行为基线、异常自动化程度检测,优先级该提上来。
第二,把「AI使用」纳入威胁建模。韩国事件泄露的提示词文件是宝贵教材——防守方完全可以站在攻击者视角,用同样的框架推演自家系统会被怎么打。红队的AI化不能落后于黑产太多,否则代差会越拉越大。
第三,针对公链C2,封IP封域名的思路要升级到「协议层」:既然RAT要查询公开链上数据才能拿到C2地址,那出口侧对非必要区块链查询行为的监控与限制,就是一张新牌。酒店这类行业还应做最朴素但有效的事——财务和预订系统与员工邮箱做隔离,假差评再逼真,也够不着核心资产。
第四,开源渗透平台的治理该上桌面了。平台方、托管方和使用企业之间,需要一个关于「高能力工具流向」的共识框架,哪怕只是更严格的分发审计,也比放任强。
结语:拐点不是AI很强,是攻击者变多了
回看这两起事件,最该警惕的不是某项技术有多神,而是它们共同压低了一个东西——攻击的门槛和成本。AI让「不会渗透的人」能跑攻击链,公链让「被断了线」的木马死不了。供给侧扩容,才是防御方真正的长期挑战。
好消息是,韩国事件里攻击者自己弄丢了作战手册,酒店攻击的模板特征也已被归因。防守方手里的情报,比以往任何一个拐点期都多。接下来的关键,是把这些情报真正变成检测规则和架构改版的速度——攻防两端都在提速,慢的那边先流血。
2027年,智能体攻防大概率会成为安全厂商发布会上的标准词条。现在开始改打法,不算晚。