威胁行为者使用 DeepSeek+Hermes Agent 框架自动化攻击 460+ 互联网系统,文章提炼了 Agent 系统防御的核心实践:权限最小化、完整日志、人工检查点机制,这些是构建生产级 Agent 必须的设计原则。
珠海的一名威胁行为者刚刚将 DeepSeek 接入开源 Hermes Agent 框架,并通过 Telegram 像遥控器一样操纵它。这个 Agent 会自行寻找目标、获取公开漏洞利用程序,并攻击了 460 多个暴露在互联网上的系统。经确认,被攻陷的目标包括 Citrix NetScaler 系统。
这不是假设,而是本周真实发生的事。
如果你正在使用 AI Agent 构建系统——无论是客户接洽、销售线索跟进,还是内部自动化——这件事都值得你认真思考。Agentic 框架之所以强大,是因为它们无需等待你批准每一步就能自主行动。而同一个特性,恰恰也是风险所在。一个权限范围过大、缺乏足够防护措施的 Agent,并不需要遭到黑客入侵就能造成破坏。它只需要收到一条错误的指令。
现在,我会在构建每一个 Agent 系统时加入以下几项措施:
严格限定权限范围。负责客户接洽跟进的 Agent 不需要访问你的整个 CRM。只授予它完成任务所必需的权限,除此之外一概不给。
记录 Agent 接触的一切。如果你无法看到它执行了哪些操作以及为什么这样做,就无法在它偏离预期时及时发现,只能等到问题已经发生。
对任何不可逆操作保留人工检查点。自动完成邮件草稿并提交审核,完全没有问题。但删除记录或调用外部系统等操作,应当设置一个暂停确认环节。
将触发层视为安全边界,而不只是工作流中的一个步骤。无论通过什么方式启动 Agent——表单提交、日历事件,还是 Telegram 消息——它同时也是一道入口。如果没有做好安全防护,其他人也可能从这里闯进来。
AI 系统要真正发挥作用,就必须以构建其他业务关键基础设施时同样严谨的方式来打造。没有约束的速度不叫系统,只是经过精心包装的风险暴露。
如果你现在正在构建 Agent 工作流,你的权限模型是怎样设计的?
如需采取进一步措施,你可以考虑屏蔽此人和/或举报滥用行为。