事件背景与影响
近期,一起针对Marimo notebook环境的入侵事件引起了安全界的广泛关注。攻击者利用Marimo环境中的远程代码执行漏洞(CVE-2026-39987),在不到一小时内完成了从初始访问到核心数据库窃取的全过程。从我们的应急响应经验来看,这起事件标志着网络攻击进入了一个新阶段:攻击者不再依赖固定的脚本,而是转而使用具备实时推理能力的AI代理(LLM Agent)来指挥攻击流程。这种“即时决策”的攻击模式,使得传统的基于静态特征的防御手段面临巨大挑战。
攻击链深度解析
本次攻击的链条高度紧凑,展示了攻击者利用自动化工具进行环境探测和决策的惊人效率:
初始访问:攻击者通过WebSocket连接进入受害者的Marimo实例,利用CVE-2026-39987漏洞获取执行权限。
凭据收集:入侵后,攻击者迅速扫描系统路径及环境变量文件(如.env、.aws/credentials等),获取云环境访问权限。
云端横向:攻击者将窃取的凭据注入AWS API,动态检索存储在AWS Secrets Manager中的SSH私钥,从而成功绕过外层防护,进入内部SSH堡垒机。
数据窃取:最终,攻击者利用堡垒机权限对内部PostgreSQL数据库进行快速脱库,整个过程仅耗时两分钟。
技术手法:AI代理的“即兴发挥”
这起事件最令人警惕之处在于其“非脚本化”的攻击特征。我们总结了AI代理参与攻击的几个关键技术细节:
首先是环境自适应性。攻击者在攻击过程中表现出了明显的“推理”特征,例如根据系统反馈即兴决定查询哪些数据表,而不是盲目执行预设指令。这种逻辑判断能力是传统自动化脚本所不具备的。
其次是分布式规避。为了绕过速率限制和IP封禁,攻击者利用Cloudflare Workers作为代理层,将12次AWS API调用分散在11个不同的IP地址上,且在22秒内完成。这种分布式执行模型极好地模拟了正常的云服务流量。
最后是自动化交互。在攻击过程中,日志中甚至出现了AI代理的内部“思考”片段(如“看看还能做什么”),且指令输出格式高度标准化,便于机器后续处理。这一环节是很多企业容易忽视的,因为防御者往往难以通过单一的异常行为捕捉到这种多维度的协调攻击。
安全建议与Solar经验
类似攻击近年来明显增加,面对AI赋能的攻击者,传统的安全模型需要从“静态检测”转向“行为意图分析”:
加强敏感凭据管理:不要在代码或配置文件中明文存储任何凭据。使用IAM角色和最小权限原则,限制云实例对API的访问范围。
强化监控维度:除了关注IP异常,更要关注针对凭据文件的异常读取行为、非预期的云API调用序列以及堡垒机的异常并发会话。
部署意图检测:传统的基于签名和简单频率的告警已不足以应对AI代理,企业应重点关注数据流向的异常,例如数据库连接后的快速全量导出行为,这是识别此类攻击的关键指标。
AI的引入让攻击者的成本降低、速度提升,防御者必须保持高度警觉,通过更细粒度的监控和零信任架构来构筑防线。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com