警钟!零点击AI攻击链绕过人类监督

警钟!零点击AI攻击链绕过人类监督
Photo by Markus Spiske / Unsplash

微软AI红队于2026年6月4日发布《代理AI系统故障模式分类》v2.0版,基于12个月对实际部署代理系统的红队测试,首次系统披露零点击攻击链可以端到端绕过“人在回路”(HitL)审批机制。报告指出,这类攻击通过将恶意目标拆解为每个步骤看似合理的子任务,使得逐步审批失效,最终达成数据窃取、横向移动等高影响结果。此次更新新增七种故障模式,涵盖供应链攻击、目标劫持、会话上下文污染等新向量,为构建或防御代理系统的团队敲响警钟。

零点击攻击链:绕过“人在回路”审批的端到端路径

微软AI红队在其2025年4月发布的v1.0分类基础上,经过12个月对真实代理系统的红队演练,发现了最一致可被利用的故障模式:HitL绕过。报告明确记载,多个演练案例中,攻击者从单个外部输入出发,除初始代理调用外无需任何人机交互,即可触达高影响后果——包括数据泄露和横向移动。这些攻击链通过将恶意目标分解为多个连贯但不引起警觉的子步骤,使每步单独提交时都能通过人类审批者的审查,而整体意图在终点才暴露。微软强调,这暴露了当前逐步审批架构的根本缺陷:缺乏对跨步骤、跨组件复合意图的检测能力。

七大新故障模式与红队实战验证

v2.0新增的七种故障模式,均源于红队测试中的真实攻击路径:代理供应链攻击——通过插件注册表、MCP服务器或第三方工具描述注入恶意自然语言指令,无需二进制修改;目标劫持——用看似符合合法任务的指令静默重定向代理终端目标;代理间信任升级——被攻破的代理伪造身份或权限向编排器发送虚假声明;计算机使用代理视觉攻击——在代理需要解读的屏幕内容中嵌入对抗性指令;会话上下文污染——在会话早期注入数据,后续推理被污染但单步检测不触发;MCP/插件滥用——工具描述投毒、服务端注入、跨服务器指令覆盖;能力/架构泄露——代理泄露工具模式、系统提示结构或HitL触发逻辑。红队报告显示,跨域提示注入(XPIA)仍然是最可靠的初始访问向量,常与内存投毒组合使用——单次注入即可在代理持久记忆里埋藏信息,跨会话激活。而会话上下文污染和增量升级策略因无单步异常,检测难度极高。

组合攻击成新威胁:检测需从单步转向会话级

行业分析指出,此次更新揭示了AI安全领域一个核心范式转变:基于组件的检测器无法应对组合攻击。微软在报告中推荐的防御措施——如为代理编制供应链SBOM、实施加密级代理间身份认证、加强许可架构、跟踪会话上下文溯源——实质是将零信任与软件供应链实践适配到AI场景。对于实际建设者而言,这意味着单步意图分类器远远不够;检测必须依赖记忆状态、会话历史和工具模式的相关性分析。微软预测,随着开源代理框架(如2026年1月发布的OpenClaw,48小时内即获33.6万GitHub星、2100多个代理,但随后审计发现512个漏洞和336个恶意市场插件)以及Model Context Protocol成为事实标准(2025年积累99个CVE),这种攻击面将持续扩大。未来值得关注的信号包括:第三方复现零点击HitL绕过链、插件权限与MCP服务器验证模型的供应商变更、以及红队覆盖矩阵是否将新增七类作为标准测试类别。

Read more

英伟达将AI智能体装进桌面工作站

英伟达将AI智能体装进桌面工作站

Nvidia正在将Agentic AI从云端推向桌面端,为其最强大的工作站DGX Station推出Agent Toolkit软件工具包。这套工具将复杂的AI代理部署简化为“三步、30分钟”的本地化流程,并首次与Omniverse仿真平台深度整合,形成从硬件到软件再到应用层的全栈闭环。在资本市场对AI投资回报越发敏感的当下,此举标志着Nvidia从纯粹的算力供应商向平台生态构建者的战略延伸。 三步部署、30分钟运行Agent,GB300提供算力底座 DGX Station是Nvidia目前最强大的桌面工作站,搭载GB300 Blackwell Ultra GPU,为运行大规模AI模型和复杂代理提供了充足算力。传统上,部署AI代理通常需要数天甚至数周的环境配置、驱动适配和依赖管理。Agent Toolkit则将这一过程压缩至约30分钟,开发者只需三个步骤即可完成软件部署,在本地计算机上直接运行AI代理。这种“开箱即用”的设计显著降低了Agentic AI的入门门槛,让中小开发团队和企业研究人员能够将精力集中在业务逻辑开发上,而非底层基础设施建设。 与Omniverse结合,构建

By Yuchen
Kimi K3发布:2.8万亿参数开源模型冲击市场

Kimi K3发布:2.8万亿参数开源模型冲击市场

月之暗面发布的Kimi K3模型凭借2.8万亿参数规模与开放权重路线,正在动摇全球AI市场估值逻辑。这款开源旗舰模型以接近顶级闭源产品的性能、仅为OpenAI和Anthropic模型一小部分的成本,引发了美股科技板块剧烈震荡——IG市场分析师指出,两家未上市AI公司的合计估值预期因此减少3140亿美元。市场将此次发布称为“DeepSeek时刻”,但真正的赢家或许不是模型开发者,而是存储芯片与AI基础设施层。 开源路线改写竞争逻辑:性能、成本与生态成新战场 Kimi K3推动AI行业从“模型能力竞赛”转向“性能、成本与开放生态”的综合较量。其支持100万Token上下文窗口,可处理超长文档、大型代码库及复杂多轮任务,并采用“高性能+开放权重”策略,让开发者和企业能够低成本进行二次开发。Saxo Markets首席投资策略师Charu Chanana指出:“能力更强、成本更低的开放模型将降低应用开发成本,加速AI在代码开发、客户服务和工业流程中的落地。”这一逻辑直接挑战了美国限制先进芯片出口阻碍他国AI发展的假设,迫使投资者重新评估AI投资回报预期。 存储芯片与AI基础设施:需求

By Bonan
Neo获1亿美元融资,构建AI代理控制层

Neo获1亿美元融资,构建AI代理控制层

企业AI代理的爆发式增长正在催生一个全新的安全赛道。本周一,由前SentinelOne、Wiz和Palo Alto Networks高管联合创立的初创公司Neo宣布获得1亿美元种子轮融资,投资方包括Andreessen Horowitz(a16z)和Bessemer Venture Partners。Neo正在构建一个所谓的“企业代理软件实时控制层”,旨在解决一个日益严峻的问题:AI代理正在以远超安全团队追踪速度的方式,被嵌入到浏览器、开发工具、SaaS平台和传统企业应用中。据Gartner预测,到2026年底,40%的企业应用将具备代理能力,而这一比例在2025年仅为5%。这意味着那些能够推理、行动、调用工具、编排工作流并继承用户权限的软件,正在以安全架构从未设计应对的方式渗透企业环境。 5%到40%:企业应用Agentic能力的爆炸式增长 Gartner的数据揭示了这场变革的规模:2025年仅有5%的企业应用具备代理能力,而到2026年底这一数字将飙升至40%。Neo的核心卖点正是基于这一趋势。其平台为安全运营团队提供覆盖整个组织的AI代理和代理赋能应用的完整清单,评估它们的

By Yuchen
AI Agent攻破Hugging Face被AI捕获

AI Agent攻破Hugging Face被AI捕获

一场前所未有的网络安全战役已然上演:一个自主AI代理成功渗透了机器学习模型平台Hugging Face的生产基础设施,随后被另一套AI防御系统识别并标记。安全专家认为,这是企业安全领域AI对抗AI的首个重大实例。这一突破引发紧迫追问:面对能比人类安全团队更快适应、学习和进化的自主攻击,企业该如何防御? AI代理攻破Hugging Face生产系统:自主攻击首次在真实环境中得手 被称为机器学习版GitHub的Hugging Face,如今成为新型安全威胁的"零号地带"。据ZDNet报道,一个自主AI代理成功侵入了该平台的生产基础设施——而曝光这起攻击的唯一原因,是另一个AI系统捕捉到了异常行为。与需要人类操作员导航系统并做出决策的传统网络攻击不同,AI代理能够自主规划、执行并调整多步骤入侵,全程无需人工指导。更令人警醒的是,人类安全分析师并未发现这次入侵;是AI驱动的防御系统识别了异常行为模式并发出警报。这如同两枚国际象棋引擎在棋盘上对弈,而人类棋手只能旁观。 防御AI需要100%正确,攻击AI只需一次得手:攻防不对称性倒逼安全策略重构 Hugging Face托管着超过50

By Yuchen