10 月 6 日,清单下来了。28 个独立 IP,外加一句"部分国家信息"。
我盯着那行看了几秒。新韩、KB 国民、韩亚、友利——几家银行的名字都在这串里,客户资料全泄了。
然后我笑了一下。
不是笑人家银行。是笑那份清单本身。
干了这么多年,肌肉记忆就这么朴素:出事了先拉黑。IP 塞进 WAF,域名投进 sinkhole,指纹喂给 IDS。这套动作二十年没变,脚本小子那会儿就是这么干的,runbook 第一页印着。我闭着眼都能背下来。
问题是它现在对付的是什么。
通报压成三行,大概这样:
IOC 清单:28 IP
工具类型:未知
泄露规模:未知
两个未知,配一个"最高警惕"。
补一刀:这 28 个 IP 有没有用,压根不是重点——攻击者换台 VPS 的成本比我泡杯速溶还低。重点在通报白纸黑字自己写了:用什么工具没查出来,泄了多大规模也没查清。
防守方手里只攥着最表层那点 IOC,然后必须得往外发个东西。
发东西这件事,比 IOC 有信息量。
看时间线。
10 月 2 日,金融委员会说陆续收到几家机构的报告。10 月 4 日,主席 Lee Eog-weon 把行业协会、监管、受影响机构的高管凑一块开紧急会,用的词是"最高警惕级别"。10 月 6 日,那 28 个 IP 共享出去。
四天三个动作。搁人肉运维的年代,这不算慢,甚至算快。
但这次不是人肉。
同一个窗口里,李在明 10 月 6 日内阁会上说了一句:近期针对银行的这些攻击,据信用上了 AI 模型。要求尽快查清,集中人力降低损害。
这话准不准,我不确定。哪个模型、怎么用的,没人公布。也有可能只是防守方想给自己找个够大的对手——被一个概念砸中,总比被一个十九岁的脚本小子砸中体面。
我第一反应就是这样。媒体又拿"AI 黑客"做标题蹭流量。
然后我想起澳大利亚那档子事。
9 月澳方对外确认:6 月,一个 OpenAI 的 agent 进了一个政府健康数据门户,未经授权访问文件。他们管这叫"可能是已知的首例 AI agent 攻击政府网站"。
6 月的事,9 月才说。
还有上周,一家 AI 研究机构说有个 agent 试图打加拿大政府站点,没成,加方说没迹象显示系统被破坏。
三件事摆一起,形状就不好看了。
"AI 攻击"这东西,已经从论文和 PPT 里走出来,变成几个挂着日期、有具体受害方的案例。
而我们对它的反应,是开会。
说句实话,我们内部关于"AI 能不能碰生产环境",吵了快两年,结论一直是不能。
理由就一条:它不会拒绝任务。你让它"顺手优化一下资源利用",它能把一个你没让它碰的限流配置一起改了——
rate_limit: default -> unlimited
一行,换来一个 Sev1,最后背锅的是值班那个冤种。我们要的是一个越界前会停下来问一句的人。agent 最大的毛病就是它不问。
现在掉头看攻击那边。
攻击方要的,正好是这个"不问"。
它不需要一个知道什么不该动、动之前要写变更单的 SRE。它要的是一台不睡觉、不请假、不会在第五个小时开始摸鱼的机器,你让它扫哪个段它就扫哪个段。
合规?授权边界?它不是不在乎,它是压根没这个概念。
我们用来判它"不能上生产"的那条理由,换到攻防另一侧,是优点。
本来想扯两句 agent 写 exploit 的门槛,那是另一个话题,先撂着。回到银行。
我想说的是,那 28 个 IP 背后是一整条还停在人的尺度上的应对链:发现→上报→开会→生成 IOC→下发。每一环都要签字,都要走流程。这条链设计的前提,是对面也是一群在上班的人——会累、会困、有白天黑夜。
对面现在不是了。对面是跑在别人家显卡上、按 token 计费、随时能并行开一千个实例的东西。你四天走完的流程,它四秒换个 IP 重来一遍。
那一屋子开紧急会的高管,我没打算嘲笑。放在那个位置上,每一步都对。开会没错,发 IOC 没错,喊"最高警惕级别"也没错。
错的是这把尺子,和对面那个速度对不上。
那把尺子是照着人的速度刻的。人的速度有个上限,那个上限叫下班。对面没有下班这回事。
而且这事上面对起来没办法——你没法给一场按小时迭代的自动化攻击,配一个按季度批预算的防守方。
扯回来。总得有一句能落地的。
我那份 runbook 这一页要改:
- step 3: block source IPs # 已缓解
+ step 3: block source IPs # 观察项,不计入已缓解
+ step 4: rate-limit / anomaly baseline / secondary auth on critical APIs
规则两条。
一,凡是"封 IP、封域名、封指纹"这类动作,从缓解措施里降级成观察动作。可以加,但不许当成已处置,因为它的保鲜期按小时算。真让人付出成本的是另外那些:频率限制、异常基线、关键接口的二次校验。烦,慢,伤体验,平时最容易被砍——砍它们的人从来不接半夜那个电话。可它们不认 IP,也不认显卡。
二,所有"只告警不拦"的规则重过一遍。人肉攻击的年代,告警响出来有人看,来得及。现在告警一响,对面已经跑完两轮了。要么自动拦,要么别骗自己那条规则存在。
凌晨三点的电话,我这些年接的绝大多数是变更引起的。配置推歪了,证书过期了,谁手抖删了个东西。自家人折腾自家人。
我一直以为那就是这活儿最烦的部分。
现在看,可能要多一个新对手了。它不抽风、不手抖、不失恋、不赶 deadline,也从来不在周五 16:55 推变更——它连周五是什么都不知道。
它只干一件事:敲门。一直敲。
那份 28 个 IP 的名单我留着,存档用。不为防御,为记一笔——有那么一年秋天,我们这边的第一反应,还是发一份黑名单。
