近日,红队安全机构 CodeWall 发布了一项令人心惊的测试结果:其研发的 AI 自动化渗透智能体在短短 120 分钟内,彻底攻破了麦肯锡(McKinsey)旗下的 AI 原生平台 Lilli。
这不仅是一次简单的漏洞利用,它标志着攻击范式已经从"人工引导"转向"全自主机器进攻"。当防御方还在依赖周界防火墙时,AI 攻击者早已通过逻辑漏洞完成了内网穿透。
{#section path-to-node="5"}
一、 漏洞链路深度拆解:从 API 侦察到数据脱壳
本次攻击并非依赖复杂的 0-day 溢出,而是精准捕捉到了 Web 应用在处理 JSON 序列化与数据库交互时的逻辑缺陷。
1. 非授权接口(BOLA)的自动化发现
CodeWall 的 AI 智能体通过对公开 API 文档的语义分析,快速锁定了 22 个未经过身份验证(Unauthenticated) 的暴露接口。在微服务架构中,开发者往往由于配置疏忽,导致部分内部路由直接暴露在公网,AI 利用这种配置偏移(Configuration Drift)迅速完成了初始阶段的资产探测。
2. JSON 字段拼接引发的 SQL 注入
这是本次渗透的核心逻辑。传统的扫描工具往往只能识别标准的 SQL 语法特征,但该 AI 智能体自主识别了 JSON 字段在后台拼接时的处理缺陷:
-
攻击机理: 攻击者通过构造特殊的 JSON Payload,在字段值中嵌入 SQL 指令。
-
后端风险: 由于后端解析引擎在处理 JSON 字符串并转化为 SQL 查询语句时,未进行严格的预编译(Parameterized Queries)或转义处理,导致指令被数据库引擎直接执行。
-
后果: 攻击者从数据库报错(Error-based SQLi)中反推 Schema 结构,最终实现了对数据库的完全读写权限。
{#section-1 path-to-node="12"}
二、 战果评估:敏感数据与"AI 投毒"的致命结合
根据泄露报告,受损数据规模堪称灾难级:
-
明文对话泄露: 4650 万条对话记录,其中包含大量涉及企业战略、并购(M&A)及未公开财务数据的敏感信息。
-
全量文件脱库: 72.8 万份客户文件及 5.7 万个用户账户详情遭非法下载。
-
提示词注入(Prompt Injection)与投毒: 攻击者获取了 95 条核心系统提示词(System Prompts)的篡改权限。这意味着攻击者可以改变 AI 的逻辑,使其在回答中植入恶意代码或误导性指令,实现针对性"投毒"。
{#section-2 path-to-node="16"}
三、 架构师视角:AI 原生安全的防御重构
麦肯锡 Lilli 事件揭示了一个残酷现实:传统的边界防御在面对具备逻辑推理能力的 AI 攻击者时几乎形同虚设。
{#section-3 path-to-node="18"}
1. 强化 API 安全网关(Identity-First)
必须实施零信任架构(Zero Trust),取消任何"默认放行"的接口。所有 API 调用必须强制进行 OAuth2.0/OIDC 认证,并引入 流量指纹分析,识别出非人类行为的异常高频扫描。
{#section-4 path-to-node="20"}
2. 数据库侧的深度脱敏与加固
-
错误屏蔽: 生产环境严禁返回详细的堆栈跟踪或 SQL 错误信息。
-
最小权限原则: API 连接数据库的 Service Account 必须限定在特定的 Table 和 Action 范围内,严禁授予
DB_OWNER权限。
{#section-5 path-to-node="22"}
3. 应对"机器时间"的红蓝对抗
当攻击周期缩短至小时级,年度或季度的渗透测试已失去意义。企业需要引入 BAS(攻击模拟自动化),利用 AI 对抗 AI,在闭环中持续发现业务逻辑漏洞。
文章来源:
https://cybernews.com/security/ai-agent-cracked-mckinsey-chatbot/
[LeisureLinux 专家点评]: AI 不仅是生产力工具,更是网络空间的"核武库"。本次事件证明,JSON 拼接这种"低级"错误在复杂的 AI 集成环境下会被无限放大。作为 IT 从业者,我们必须意识到:Security for AI(保护 AI 自身安全) 与 Security by AI(利用 AI 加强防御) 必须同步建设。
[提示:]{index-in-node="0" path-to-node="30"} 本文由 AI 生成,仅供参考,请仔细甄别,谨慎解读。
Mullvad GotaTun 安全审计深度报告:基于 Rust 的 WireGuard 新架构稳吗?
边界消亡:从 OpenClaw 禁令论内网终端零信任的必要性