疑中國駭客用 8 個 AI Agent 攻擊台灣,入侵失敗還會自己找新招:資安防線如何跟上自主網攻速度?

近日台灣遭遇一場具備「近乎自主性」(near-autonomous)的網路安全危機。以色列資安公司 Dream 揭露,疑與中國有關的駭客團隊,在 7 月 1 日至 4 日的短短四天內,對亞洲政府機構發動史無前例的自主化 AI 攻擊。雖然 Dream 並未在公開報告中直接點名受害國家,但知情人士已向媒體證實,這起攻擊的真正目標正是台灣。

針對這場高度自動化的新型態威脅,數位發展部在今(8 月 13 日)發表官方新聞稿證實,資安監控單位於 7 月即偵測到這波針對政府機關的異常攻擊,並自 7 月 20 日起由國家資通安全研究院陸續發布警訊並全面啟動調查及應變,目前相關受影響單位均已陸續完成處置。數發部在調查中證實,此波攻擊具有明顯的境外來源特徵,且首度發現駭客結合 OpenClaw 等 AI Agent 發動攻擊的混合模式。由於 AI Agent 的威脅在於其能快速串聯多種攻擊手法,並擅長利用「備援、測試等次要系統」作為侵入跳板,使得攻擊具備「速度快、成本低及規模大」的關鍵特性,對此數發部已陸續建立防護指引,並透過多層防護與即時應變及早阻擋攻擊。

在這場為期四天的網攻中,這套自主系統最多同時部署 8 個自主 AI Agent,不僅成功攻破至少 85 個政府人員的帳號、竊取超過 2,500 筆敏感人員資料,甚至在得手後進一步將攻擊網絡擴大至台灣的核能安全主管機關、政府 IT 供應鏈廠商、政府郵件系統,以及至少 7 家關鍵能源業者。

曾任以色列國防軍精銳信號情報單位 8200 部隊網路作戰負責人、現為 Dream 首席策略長的 Amir Becker 表示,過去從未在政府目標上見過如此「端到端的自主攻擊」,並嚴正警告各國政府必須假設自己已處於永久性的自動化網攻威脅之下。

AI Agent 用「貝氏大腦」挑選最佳攻擊路徑,成功率逼近 99%

在這套 AI 攻擊框架中,系統會依任務動態派出不同子 Agent,分別負責帳號破解、API 漏洞與供應鏈滲透等工作。攻擊開始後,Agent 會自動反編譯基於 Angular 的政府入口網站,從程式碼中抽取 API 端點、Keycloak 認證設定、OAuth 用戶端 ID 與嵌入連結,快速繪製出與其相連的 21 個政府系統,掌握 SSO 架構、6 個子領域、OIDC 端點與 RSA 簽章密鑰。在單一目標上,系統甚至一口氣發現了 36 個以上的 API 端點,其中許多完全無須經過身分驗證,進而暴露了數千名員工的姓名、部門與 SSO 帳號 ID。

更關鍵的是,這套系統並非盲目嘗試,而是透過「貝氏大腦」(Bayesian Brain)進行兩層機率決策。第一層會根據掃描、實際驗證、影響程度與 WAF 阻擋等證據,持續更新漏洞成功機率,若高於 95% 就列為可利用並推進攻擊,70% 至 95% 會投入更多測試,50% 至 70% 留待後續驗證,低於 30% 則停止投入資源。

第二層則是把多個漏洞串成完整攻擊鏈,計算整體成功率。在實際案例中,系統將「獲取 OA 系統憑證」、「確保門戶網站運作」與「確認內部系統回應」這三個已被分別確認的攻擊條件串接,評估其 SSO 橫向移動的成功率高達 99%。後續的攻擊結果幾乎完美應驗了這項機率預測,系統在破解 85 個帳號後,有 84 個帳號、約 98.8% 成功跨越 SSO 橋樑登入另一套內部的敏感資訊系統,顯示這套 AI 決策引擎擁有驚人的戰術預判精準度。

AI Agent 啟動「學習循環」,攻擊失敗就自己上網找新方法

自主 AI 系統與傳統自動化程式最大的分水嶺,在於其面對失敗時的自主調適能力。Dream 指出,在遭遇安全防護阻擋時,自主 AI 系統會啟動名為「學習循環」(Learning Cycles)的自主研究階段。在整起事件中,研究人員共記錄到 5 次完整的學習循環。

在這些循環中,AI 模型會主動連線至網際網路,針對目標系統的特定軟體環境,主動檢索全球漏洞資料庫、GitHub 程式庫,以及各類前沿資安研究成果。這些檢索得到的新技術並非雜亂堆疊,而是會被系統依據與台灣政府目標環境的關聯性、是否有現成公開程式碼、成功機率以及執行優先順序等維度進行結構化分類,再將這些研究報告當作全新決策依據,回饋到下一輪的攻擊中。《Tom’s Hardware》特別點出,當某一種攻擊技術被證明無效時,便會分派另一個 Agent 上網搜尋技術文件,並在極短時間內開發出替代的攻擊方法。

開源 AI Agent 系統變成自主網攻的來源

有些人或許會認為,如此強大的自主網攻系統,必然需要依賴大國軍隊或國家實驗室開發的神秘 AI 模型。然而,Dream 的研究卻顯示:這套高度複雜的攻擊框架,是建構在網路上可自由下載的開源 AI Agent 系統「Hermes」與「OpenClaw」之上,且這兩套框架當初開發的初衷,根本不是為了網路攻擊而設計。

儘管資安人員目前仍無法從留存的資料中判定其背後使用的是哪一款底層大型語言模型,但數據顯示,攻擊者僅僅是透過將惡意攻擊意圖包裝成「獲授權的滲透測試」(Authorized Penetration Testing),就輕易繞過模型原本內建的安全拒絕與道德倫理機制。

Dream 指出,網路安全風險的真正轉折點,來自於「Agent 封裝架構」(Agent Harness)的成熟。這類架構已經從過去實驗室裡的展示玩具,演進為極具殺傷力的實戰化「運作鷹架」(Operational Scaffolding)。它們內建了精密的規劃循環(Planning Loops)、平行派工能力(Parallel Dispatch)、持久記憶(Persistent Memory)以及結構化報告機制(Structured Reporting)。這些功能結合在一起,使得模型能夠像一個真正的、受過訓練的協調駭客團隊一樣自主運作,而非只是回答技術問題的聊天機器人。

AI 讓找漏洞速度更快,防守方的修補策略陷入兩難

在這場由 AI 主導的全新數位戰爭中,攻擊方的決策與執行速度被大幅拉高,這也讓防守方的漏洞修補(Patching)陷入新的困局。在美國國防情報局(DIA)主辦的「DoDIIS 2026」博覽會上,美國國防與情報單位的資安官員們一致指出,軟體修補這個傳統、低調的防禦手段,在 AI 時代已經演變成極度令人頭痛,甚至「非常恐怖」(very scary)的營運夢魘。因為,AI 的介入大幅壓縮漏洞被發現到被利用的時間差,雖然軟體廠商正在以史無前例的速度發布修補程式,但政府網路根本無法承受每一次更新就將系統停機的代價。

美國國防資訊系統局(DISA)資訊長 Roger Greenwell 對此表達深切的憂慮。他指出,由於情報、通訊、指揮與控制等關鍵任務系統對斷線或系統中斷的容忍度極低,因此唯一的出路是必須建立更具韌性的系統架構,並讓產品具備進行動態、在線修補的能力。

美國國務院資訊長 Colin Hankey 則從風險評估角度指出防守端的挑戰。他表示,防守方現在已經沒有能力坐下來、花時間仔細研究每一次修補會對系統營運造成什麼具體影響。更糟糕的是,即便防守方拼盡全力套用更新,也無法保證危機就此解除。國防情報局(DIA)資訊長分享一個真實案例:該局的資安工具先前成功偵測到一個業界的零日漏洞並警告供應商,該廠商也在幾週後發布修補更新。然而,當 DIA 再次進行系統掃描時,卻驚訝地發現修補程式根本無效,逼得官方必須再次要求供應商重做。這也代表,在 AI 時代單純加快修補速度若缺乏對更新結果的有效驗證,依然只是虛假的防護。

資安防禦進入 AI 原生時代,真正競爭的是比誰反應快

面對攻防兩端在速度上的不對稱,資安業界與金融市場也正被迫掀起一場變革。Dream 在報告中強調,既然攻擊端已經能利用先進的貝氏機率模型,精準判定哪一條攻擊路徑最具有投資價值,那麼防守方的安全產品就絕不能停留在傳統的靜態規則比對,而必須徹底轉向「AI 原生」(AI-native)的防禦架構。

AI 原生防禦的核心,在於利用 AI 的推論能力,在海量的資安告警中主動推導出攻擊者最可能利用的路徑、預判下一個可能失守的曝險點,並將有限的防守資源與人力優先配置到最關鍵的通道上,在下一波攻擊來臨前完成部署。

《CNBC》引述亞太區資安應變業者 Blackpanda 執行長 Gene Yu 的觀點指出,AI 其實並沒有改變一套系統中的漏洞總量,而是成為了一種「力量倍增器」(force multiplier),明顯加速這些漏洞被挖掘與被惡意利用的速度。這種加速帶來的壓力已經在實務界引發了海嘯,例如 Blackpanda 在 2026 年上半年在亞太地區所處理的資安應變案件數量,較去年同期直接翻倍,充分反映出隨著 AI 攻擊能力的普及,企業組織面臨的網攻壓力正在快速上升。

這起針對台灣政府與關鍵基礎設施的「近乎自主性」AI 網攻,成為全球網路戰的新分水嶺,並向世界展示:攻擊系統已經不再需要人類駭客在鍵盤前徹夜操作,而是能由多個自主 AI Agent 平行搜尋、利用貝氏決策引擎快速分配攻擊資源、在遭遇失敗後進行自主網際網路研究,並將每一次的攻防結果回饋給下一輪決策。

在 AI 技術快速發展的趨勢下,攻防兩端的本質並未發生改變,但防守方原本所擁有、用來研判與反應的黃金時間,已經被極度壓縮。因此,防禦端的 AI 化,已逐漸從前瞻布局,轉變為維持資安韌性與穩定運作的必要能力。

【推薦閱讀】
資料留台灣、AI 代理 60 秒內完成資安調查:Google SecOps 正式在台啟用

【防詐邏輯升級】AI 代理人讓身分驗證失效,「授權範圍」與「斷路器機制」成新控制點

駭客 29 分鐘就能橫向移動、企業只剩 5.5 天阻斷攻擊,DEVCORE 共同創辦人暨執行長翁浩正:別再追求漏洞清零

*本文開放合作夥伴轉載,資料來源:《Breaking Defense》《The Register》Dream Group《Tom’s Hardware》《CNBC》《Financial Times》數位發展部,首圖來源:Unsplash