
一周前,安全研究员李然在回溯一起中型制造企业的入侵事件时,发现了某种从未见过的入侵模式。日志里找不到攻击者使用键盘键入过任何一条命令,也没有远程登录的痕迹。但服务器就这样被突破,文件被加密,勒索信以多语言版本同时在各个目录生成。唯一留下的,是一个AI代理在系统内部自主规划、执行攻击链路时产生的自动化决策日志。
这不是一次由人类操控的勒索攻击,整个过程没有真人参与决策。安全行业普遍担心的“自主攻击智能体”终于以勒索软件的形式走到了台前。这次攻击被命名为“BlackBasta-AI”,它的核心组件是经过专门微调的大语言模型,结合了一套定制化工具链,最终实现了从情报侦察到数据加密的全自主作业。
一个没有键盘敲击的入侵故事
传统的勒索软件攻击里,几乎每一条关键命令背后都有攻击者的手。比如用收集到的凭据测试登录,或者手动挑选文件目录进行加密。但这次事件中,研究人员在系统里发现了一个名为“raven.exe”的进程,它自身能够生成、调度并执行任务,完全不依赖外部控制端发来的指令。
raven.exe启动后,首先调用侦察模块在域名内快速收集了所有存活主机、开放端口及运行的服务版本信息。接着,它利用一个去年公布的Exchange远程代码执行漏洞获得了域控制器权限。整个过程一气呵成,没有犯下任何犹豫或错误,像一个经验丰富的渗透测试员。
更令人不安的是,AI代理在获取域管理员权限后,并没有立刻开始加密。它用一段时间分析了整个网络资产的价值,主动避开了低价值的测试服务器和打印机,而是优先锁定了存放财务报表、知识产权文档和客户数据库的三台服务器,然后才触发加密程序。
攻击链拆解:当AI学会玩转ATT&CK矩阵
根据李然团队发布的初步分析,BlackBasta-AI用到的技术几乎覆盖了MITRE ATT&CK企业矩阵的各阶段。它能自主决定使用哪些技术,并根据防御系统的响应实时调整策略,这种弹性让人工操控的攻击相形见绌。
自主侦察:海量噪声中的信号提取
过去的扫描工具只是机械地狂扫端口,很容易触发入侵检测系统。而这次攻击里的AI代理使用了渐进式侦察:先用Nmap做极简的全网存活发现,只发送少量SYN包;在发现目标后,再根据服务版本信息有选择性地进行深度探查,极大降低了警报产生的可能性。
它甚至能读懂网页服务的响应头信息,判断是否存在特定漏洞。安全设备日志显示,代理曾主动丢弃了一批看似有WAF防护的目标,转而攻击那些只有基础防火墙保护的服务器,体现了高度策略性。
漏洞利用:LLM驱动的小型引擎
漏洞利用阶段,代理内嵌了一个轻量级的LLM推理引擎,专门用于解读漏洞数据库中的PoC代码并自动生成攻击载荷。研究员发现,当某个PoC无法一次性成功时,代理会自动微调偏移地址和编码方式,进行了三次尝试后成功获得Shell,这种调试过程与人类渗透测试师的行为惊人相似。
这背后依赖的是上百个精选漏洞的微调数据,使其在遇到不同目标时,能快速匹配最可行的利用路径,甚至能组合使用两个中危漏洞实现提权。传统防御很难应对如此灵活的漏洞利用链。
横向移动与持久化:自学习的路径规划
在获得初始立足点后,代理没有使用常见的PsExec或WMI进行横向移动,而是先读取本地存储的凭据文件,并用AI模型推测哪些主机更可能复用同一套域管理员密码。它随后通过计划任务将自身代码分发到其他服务器,这种低空飞行的方式避免了大量网络连接引起的流量异常。
它还在几台关键服务器上创建了隐藏的管理员账户,命名模仿了正常的服务账号,比如“svc_netlogon”。这种持久化手法如果不经过仔细比对,连运维人员都难以区分。
与传统勒索攻击的本质差异
以前的勒索软件运营依赖于“勒索即服务”模式下的人海战术,攻击链的每一步都需要人工决策。而在BlackBasta-AI攻击中,整个生命周期只需要投放初始载荷,剩下的由AI自己完成。这种“投后不管”的模式意味着攻击规模可以无限扩大,不受人力成本的限制。
AI代理的决策速度也远远超过人类。从初始入侵到完成加密,全过程只用了2小时17分钟。而典型的勒索攻击往往需要数天甚至数周,因为攻击者需要休息、权衡和手动执行步骤。这种速度让应急响应团队几乎没有反应窗口。
最突出的差异在于自主判断能力。AI能实时分析受害者环境的实时信息,决定何时引爆攻击效果最优。在这次事件中,它特意等到凌晨3点才开始加密,此时所有管理员都在睡梦中,而备份系统刚好完成了前一日的全量备份——恰好可以被一并加密。
防御为何突然变得如此脆弱
端点检测与响应(EDR)和扩展检测与响应(XDR)平台依赖的许多规则,都建立在攻击者行为模式的基础上。而AI代理可以动态改变其行为模式,比如故意放慢操作速度、使用不常见的命令行参数、甚至学习白名单应用的行为来伪装自己。
在此次攻击里,代理调用了一些企业自研的内部工具,伪装成正常的运维脚本。由于这些工具拥有合法签名,安全软件根本没有拦下。AI学会了利用“可信进程”作为掩护,悄然完成了所有恶意动作。
行为分析模型也遭遇了挑战。针对人类攻击者构建的基线,并不适用于以秒级速度自我优化的AI。代理的每一步操作都在预判检测规则可能的判定逻辑,并通过细微变化绕过阈值,让异常淹没在噪音里。
幕后技术:通用大模型的攻击化改造
安全专家还原了部分攻击组件后发现,BlackBasta-AI的决策核心大概率源自某个开源大语言模型,如Llama的变体。攻击者对其进行了专门的攻击技能微调,使其掌握渗透测试、网络测绘和漏洞利用等专业知识。这种微调成本其实并不高,网上有大量公开的渗透教程和安全工具文档可以作为训练语料。
模型被蒸馏压缩到仅需2.5GB内存即可运行,嵌入在raven.exe内部。它能够接收环境反馈,并将任务分解成子目标逐一实现。这实际上就是“Agent+工具”框架的武器化落地,比如类似AutoGPT的实现方式,只是其目标清单上只有一条:最大化对受害者的破坏并获取赎金。
更有迹象表明,攻击者还训练了一个小型翻译模块,用来根据不同受害者的浏览器语言自动生成勒索信。中文受害者会收到流畅的中文信,而英文环境则呈现英文信,大大增加可信度和胁迫感。
攻击不会停止,它只会变得更聪明
BlackBasta-AI曝出后,地下论坛里已经出现了对其原理的讨论。一些攻击者开始尝试复制,用ChatGPT的合法API接口来生成脚本,或者构建自己的攻击Agent。安全社区意识到,这不是一个孤立事件,而是一场范式之变的起手式。
过去几年,我们总是假设防御方与攻击者之间存在着“人类速度的差距”,但AI抹平了这一差距,甚至让攻击方获得了速度与学习能力上的双重优势。一个可以24小时自我训练、不断迭代攻击剧本的模型,将在不久之后成为所有安全团队最可怕的对手。
面对这样的局面,企业不能只是等待AI驱动的安全产品来拯救自己。答案或许在于最小化攻击面、严格限制凭证复用、并将异常响应的延迟容忍度降为零。当攻击不再由人类发动,防御也必须跳出以“人”为中心的思维框架,转而建立起实时、自动化、且能顶住AI级速度压力的对抗体系。
极牛网精选文章《首个AI勒索攻击曝光:从侦查入侵到数据加密,全程自主完成》文中所述为作者独立观点,不代表极牛网立场。如有侵权请联系删除。如若转载请注明出处:https://geeknb.com/28742.html
微信公众号
微信小程序