一套多代理人工智慧(Multi-Agent AI)框架被用於長達四天的滲透行動,鎖定亞洲地區政府系統,85個政府帳號與逾2564筆人事記錄遭列為外洩對象。
資安業者Dream於12日發布的報告指出,這起攻擊行動於7月1日至4日期間分12波發動。報告提到,調查團隊復原了約160MB、共1395個工作檔案,並發現該框架能自動掃描21個政府系統,鎖定單一登入(SSO)架構與身分驗證環節的漏洞。
Dream說明,該框架以Hermes與OpenClaw兩款代理程式為基礎打造,單次攻擊最多可同時並行運作8個子代理。報告並指出,攻擊者利用開發階段遺留的驗證繞過API、未設驗證機制的使用者資料庫、可預測的密碼規則,以及系統會接受未簽署的驗證權杖等漏洞作為入侵管道。
Dream表示,從行動文件的用語分析研判,不排除有使用中文的操作者涉入,但目前尚無法確認攻擊行動與特定國家或駭客組織有關聯。
留言 0