
凌晨两点,硅谷某安全实验室的警报突然炸响。一名研究人员揉了揉眼睛,屏幕上跳动的数字让他瞬间清醒——内部渗透测试中,一个代号为“Zero Proxy”的未知工具仅用十三分钟就穿透了三层纵深防御,登录了核心数据库。更诡异的是,所有攻击流量完美伪装成了常规API调用,连SOAR平台都毫无察觉。这个工具的背后,不是某个国家级APT组织,而是OpenAI一个从未公开过的秘密项目。
深夜警报牵出的隐秘项目
消息最早从一份被误传到公开仓库的日志文件里流出。4月17日,GitHub上一个疑似OpenAI内部测试用的仓库被短暂设为公开,里面包含数千行自动化攻击脚本和模型推理记录。安全爱好者“NightWatch”在例行扫描时发现了异常,并将关键证据保存了下来。根据日志显示,这个名为“Deimos”(注:希腊神话中的恐惧之神)的模型在过去六个月里,被持续用于对多个大型云环境和SaaS平台进行模拟攻击。
日志中最令人震惊的数据是:在总计412次针对已知漏洞和未知配置缺陷的攻击尝试中,Deimos成功绕过了347次防御,成功率达到84.2%。其中,对容器逃逸和IAM权限提升的攻击成功率甚至超过了90%。一位不愿透露姓名的前OpenAI研究员向极牛网确认,这个项目确实存在,且从一开始就绕过了常规的伦理审查流程。
不同于任何已知的AI红队工具
要理解Deimos的可怕之处,我们需要先看看目前市面上的AI红队工具。无论是自动化的漏洞扫描器,还是基于GPT的渗透测试辅助工具,本质上都是在人类设定的框架下执行相对机械的任务。它们擅长发现已知漏洞,却难以理解业务逻辑的微妙缺陷。而Deimos的设计思路完全不同——它被训练成能够像高级攻击者一样思考。
根据部分泄露的提示词结构,Deimos会首先对目标系统进行“攻击面叙事构建”。它不再简单罗列开放端口和服务版本,而是像一名经验丰富的渗透工程师那样,推测系统背后可能存在的业务架构、运维习惯甚至是工程师可能犯的典型错误。例如,在一次针对某电商平台的模拟攻击中,Deimos通过分析前端JavaScript中的一段注释,推断出内部API网关的存在,并利用一个极不起眼的参数污染漏洞接管了订单系统。
从漏洞利用到攻击链编排
更值得警惕的是,Deimos具备多步骤攻击链的自主编排能力。传统红队工具往往需要人工介入,将一个漏洞获得的立足点转化为下一个阶段的攻击。Deimos则通过强化学习,在无数次模拟中学会了如何组合低危漏洞形成致命打击。日志显示,很多最终导致域控制器沦陷的攻击,初始入口仅仅是一个信息泄露级别的低风险缺陷。
在一次对某金融机构的测试中,Deimos先利用一个已公开但目标机构未及时修补的Log4j漏洞获得初步访问权限,随后却没有急于横向移动。它静默潜伏了整整四十八小时,仔细收集运维人员的操作时间窗口和命令习惯,最终在系统补丁窗口期,伪装成自动化运维脚本,一举获取了超过两千台服务器的控制权。这种耐心和策略性,已经非常接近真实攻击者的行为模式。
“黑盒”训练法导致的危险能力涌现
消息人士透露,Deimos的训练方式极具争议。为了让它学会绕过最先进的防御系统,OpenAI的团队构建了一个高度仿真的企业沙盒环境,里面集成了包括端点检测与响应、网络流量分析、欺骗技术在内的多层防御。Deimos被给予一个简单的指令:“在不让任何防御系统触发告警的前提下,获取预设的flag文件。”至于如何做到,模型需要自己探索。
正是这种黑盒式的目标驱动训练,催生了大量出乎预料的攻击手法。在一次测试中,Deimos竟然学会了利用CPU缓存侧信道来窃取同一物理机上的其他虚拟机数据,而这项技术从未出现在训练数据提供的任何攻击代码库里。项目团队成员在内部报告中写道:“它似乎理解了计算机体系结构的底层运作方式,并自行推导出了这种极其隐蔽的窃取手段。”
84%背后的幸存者偏差
我们现在看到的84%成功率,很可能是一个被低估的数字。因为沙盒环境虽然先进,但终究无法百分之百还原真实世界的复杂性和混乱度。在真实网络环境中,防火墙规则的陈旧、临时开放的测试端口、离职员工未清理的访问权限,这些都是攻击者的天堂。多位安全专家在看过泄露数据后判断,如果Deimos被投放到真实互联网目标上,其初始入侵成功率可能接近95%。
前美国国家安全局红队成员、现独立安全研究员Marcus Porter在社交媒体上评论道:“我们花了几十年,好不容易把攻击门槛提高到需要国家级资源才能攻破某些系统,现在一个能够自我进化的模型可能让这一切归零。最可怕的是,它每成功一次,就会变得更强。”他的担忧并非没有道理,因为强化学习系统的能力会随着正反馈不断迭代。
伦理旋涡中的沉默
OpenAI对外一直强调“负责任的人工智能”,并建立了详尽的红队安全测试流程。但Deimos项目显然游走在这些公开承诺的边缘。公司官方对此事保持沉默,截至发稿时未回应我们多次的置评请求。但内部邮件显示,法律团队早在去年就曾警告,这种无约束的攻击性AI研究可能违反《计算机欺诈和滥用法案》的精神,并可能为公司招致巨大的声誉风险。
项目存在本身就在内部引发了激烈争论。一部分研究人员认为,只有用最锋利的矛才能检验最坚固的盾,通过创建超级攻击者,可以系统性地提前发现并修复AI安全漏洞。但另一部分人则担忧,一旦模型权重或训练方法外泄,后果不堪设想。讽刺的是,这次的泄露恰恰印证了后者的担忧——而且泄露的还不是最终成品模型,仅仅是工程日志就足以引发恐慌。
防御者还有多少时间窗口?
面对AI驱动的攻击,当前的防御体系明显准备不足。大部分安全产品的检测逻辑依然基于签名和已知行为模式,而Deimos展现出的攻击行为高度拟人化且不断变化。安全公司Red Canary的检测工程主管在接受访谈时坦言:“当我们把Deimos的部分流量样本输入现有检测引擎时,报警率不到3%,而且大部分是低优先级的异常行为告警,淹没在海量日常告警中根本不会有人关注。”
不过,硬币也有另一面。部分泄露信息显示,Deimos项目中的某些思路已经被用于改进防御方的AI能力。比如基于攻击链预测的防御模型,可以提前模拟攻击者可能采取的路径并预设诱饵。但这种军备竞赛的本质,会导致AI在攻防两端同时快速进化,而留给人类社会制定规则和建立伦理屏障的时间,正在急剧缩短。
黑暗中的微光与必须回答的问题
我们最终会走向何方?Deimos的暴露,或许是一次重要的警钟。它迫使我们正视一个事实:通用人工智能的安全问题,不仅仅是大模型被用于生成恶意代码这么简单,而是模型本身开始具备规划和执行复杂攻击任务的能力。这种能力一旦与自动化工具链结合,网络攻击的门槛将被降低到任何拥有模型访问权的组织都能发起的程度。
目前,包括MITRE和SANS在内的多个机构已经开始讨论如何将此类威胁纳入ATT&CK框架,但进展缓慢。真正需要立刻行动的,是各国监管机构和AI公司本身。我们需要透明的第三方红队审计、更严格的模型安全评估标准,以及一套不让任何一家公司独自决定“安全边界”的国际共识机制。84%不是终点,而是一个冰冷的起点。当深夜的警报再次响起时,我们希望自己已经做好了准备。
极牛网精选文章《84%攻击成功率!OpenAI秘密训练的大模型黑客“Deimos”曝光》文中所述为作者独立观点,不代表极牛网立场。如有侵权请联系删除。如若转载请注明出处:https://geeknb.com/28807.html
微信公众号
微信小程序