中国黑客用DeepSeek自动攻击460个系统:AI武器化让攻防速度差扩大到了历史极限
中国黑客用DeepSeek自动攻击460个系统:AI武器化让攻防速度差扩大到了历史极限
引言:一次攻击,460个受害者,48小时
2026年8月3日,一份来自网络安全研究机构的报告在安全圈引发了持续讨论。
报告显示,一名疑似来自中国的黑客(或黑客组织)据报使用了DeepSeek AI模型,在约48小时内自动化攻击并入侵了460个不同系统(攻击来源的最终归因仍在调查中)。目标横跨多个行业,包括企业基础设施、政府系统和工业控制网络。
这不是一次技术上特别复杂的攻击——460个目标并不全是高度设防的堡垒,攻击成功的原因很大程度上在于目标存在已知但未修补的漏洞。真正令安全专家震惊的,是攻击的速度和规模。
在传统的人工渗透测试(或黑帽黑客攻击)中,攻击者需要对每个目标进行侦察(Reconnaissance)、漏洞识别(Vulnerability Assessment)、漏洞利用(Exploitation)和权限维持(Persistence)4个阶段,每个阶段都需要人工判断和操作。这个流程针对一个有经验的目标,通常需要数天到数周。
用DeepSeek驱动的自动化攻击链,将这个流程压缩到了每目标不足6分钟。
DeepSeek作为攻击引擎:技术解析
理解这次攻击的技术本质,需要先了解DeepSeek在此场景中充当的角色。
DeepSeek,特别是其最新的V4 Flash版本,是目前市面上最具成本竞争力的开源推理模型之一。关键数据:DeepSeek V4 Flash的运行成本约为Claude 3.5系列的1%,与GPT-4o相比便宜约80%。对于攻击者而言,这意味着可以以极低成本驱动大规模的AI辅助攻击。
根据安全研究人员对攻击日志的分析,DeepSeek据推断被用于自动化以下环节(以下分析为研究人员基于攻击痕迹的技术推断,非攻击者直接陈述):
自动侦察与目标优先级排序:给定一组IP范围,DeepSeek自动扫描并识别开放端口、服务版本和已知漏洞,并根据”攻击成功概率”和”目标价值”自动排序。这个过程过去需要大量人工分析Nmap扫描结果。
攻击代码生成与变形:发现目标存在已知CVE漏洞后,DeepSeek可以自动生成针对该漏洞的攻击代码,并进行变形混淆(Obfuscation)以绕过杀毒软件检测。这个能力在代码生成型AI普及之前,是只有经验丰富的黑客才具备的技能。
权限提升路径规划:成功获取初始访问权限后,DeepSeek自动分析系统配置,规划最短路径的权限提升策略,并生成执行命令序列。
持久化机制写入:在目标系统上写入后门代码,确保即使漏洞被修补,攻击者仍然保有访问权限。
整个攻击链由一个Python脚本驱动,调用DeepSeek API完成决策,攻击工具(Nmap、Metasploit等)执行具体操作。攻击者只需要提供目标范围和攻击目标,剩下的全部自动完成。
值得强调的是,DeepSeek在这次攻击中的角色,不是生成零日漏洞或复杂的原创攻击代码——它的作用是将已有的攻击工具和已知的漏洞信息,通过AI的推理能力高效组合和调度。这是一种”AI作为攻击编排层”的模式,技术门槛远低于从零开始开发高级持续威胁(APT)所需的能力,但效果在已知漏洞的规模化利用上相当可观。
这也解释了为什么DeepSeek而非Claude或GPT-4被选为攻击引擎:不是因为它更智能,而是因为它更便宜,且作为开源模型可以本地部署,完全不留API调用日志。
关键数字:攻击成本降低意味着什么?
这次攻击最令人警惕的不是技术本身,而是经济学。
传统网络攻击的成本结构是:高技能黑客的时间成本极高(顶尖黑客的市场价值在$100,000到$500,000美元/年),而攻击每增加一个目标,成本接近线性增加——更多的侦察时间、更多的漏洞分析、更多的代码编写。
AI辅助攻击的成本结构发生了根本性改变:初始成本(开发攻击框架、配置模型调用)是固定的,而每增加一个额外目标的边际成本接近于零——只有API调用费用,而DeepSeek的API调用费用极低。
这意味着:
- 过去只有国家级APT(高级持续威胁)组织才能执行的大规模定向攻击,现在变得对个人黑客也经济可行
- 攻击规模的上限从”人工能处理多少个目标”变成了”API并发限制和本地网络带宽”
- 防御方的响应速度已经结构性地落后于攻击方——人工分析不可能跟上AI自动化的攻击速度
一位安全研究员做了一个简单计算:如果这次攻击完全依赖人工,460个目标大约需要一个5人团队工作4到6个月,总人力成本约50到100万美元。用AI自动化完成同样的攻击,API调用成本加上攻击工具开销不超过1,000美元,时间压缩到48小时。
成本比:约1000:1。时间比:约100:1。
这不是渐进式的效率提升,而是攻击能力的数量级跃升。对企业CISO(首席信息安全官)而言,这意味着安全投入的优先级计算逻辑必须重写:过去”高技能黑客很少,攻击成本高”是少数高价值目标需要重点防护的理由;现在”低成本AI工具让任何系统都成为值得攻击的目标”,这要求所有规模的企业都必须提高安全基线。
防御困境:为什么防守方结构性处于下风?
这次事件揭示了一个让安全专家长期担忧、但现在开始真正显现的结构性问题。
在AI武器化攻击出现之前,攻防双方的博弈是相对平衡的:攻击者需要技能和时间,防御者需要部署安全工具和响应团队,双方的技术和时间投入处于同一量级。
AI武器化打破了这个平衡:
攻击速度 vs 响应速度:AI自动化攻击的执行速度,远超任何人工安全响应团队。当攻击从侦察到入侵完成只需6分钟,而人工安全响应团队的平均响应时间是20到30分钟(世界级团队),中间有一个结构性的时间窗口。
攻击多样性 vs 检测规则:AI可以自动变形攻击代码(每次攻击生成不同的代码签名),传统的基于签名(Signature-based)的杀毒和IDS/IPS系统无法应对。唯一有效的防御是基于行为分析的AI防御系统——但这需要大量的训练数据和持续的模型更新。
低门槛攻击者的激增:AI攻击工具使得中低级别的黑客也能执行此前只有高技能专家才能完成的攻击。网络攻击的”专业化壁垒”在快速消失。
防御方的AI普及滞后:攻击方使用AI工具是松散的、去中心化的,任何人都可以下载开源模型并编写攻击脚本。防御方使用AI(如AI驱动的威胁检测、自动漏洞修补)需要购买企业级安全产品、培训安全团队、集成到现有系统中——这是一个成本高昂且周期较长的采购和部署过程。
结果是:攻击方AI化的速度,系统性地快于防御方AI化的速度。这个差距,在短期内没有简单的解决方案。
地缘视角:这是中国国家级行为吗?
将这次攻击定性为”中国黑客”,需要审慎对待。
网络攻击的溯源(Attribution)是一个极其复杂的问题。即使攻击来自中国IP,也可能是:国家支持的APT组织、独立犯罪团伙、竞争对手委托的雇佣黑客,或者是通过中国IP中转的第三国行为者。
现有报告提供的证据主要是:攻击源自中国IP、使用了中文配置文件、攻击模式与已知中国APT组织的TTP(战术、技术和程序)有相似性。这些是归因判断的依据,但不足以构成确凿证据。
不过,有一个值得关注的地缘政治背景:DeepSeek是一家中国公司(深度求索)开发的模型,目前在中国国内广泛使用。美国已经在讨论是否应对DeepSeek实施类似华为的出口管制——这次攻击事件,可能成为推动此类管制的重要政治筹码。
从技术角度看,DeepSeek V4的开源性意味着任何人都可以下载模型权重并在本地运行,无需通过官方API。这意味着即使美国管制了DeepSeek的API访问,攻击者仍然可以用本地部署的方式使用模型——管制的实际效力极其有限。
这是AI武器化问题的深层困境:工具已经开源扩散,监管无法追回。
行业响应:修补漏洞的竞赛
这次事件在安全行业引发的直接响应,是对”已知但未修补漏洞”(Known Unpatched Vulnerabilities)问题的再度重视。
460个被攻击目标中,绝大多数存在的是已经公开披露(有CVE编号)但尚未安装补丁的漏洞。这不是零日攻击,而是已知漏洞的规模化利用。
这个现象揭示了一个令安全从业者长期头痛的问题:漏洞修补(Patch Management)的执行率在全球范围内远低于应有水平。调查显示,平均来看,企业在安全补丁发布后约72天才完成修补;有超过30%的已知高危漏洞,在披露6个月后仍然存在于部分系统中。
在人工渗透时代,攻击者利用已知漏洞的成本较高,这个修补滞后在某种程度上是可以容忍的。在AI自动化攻击时代,攻击者可以用极低成本快速扫描全网已知漏洞,已知漏洞的修补滞后从”可接受的运营缺陷”变成了”几乎确定会被利用的攻击面”。
这对企业和政府机构的安全团队意味着:补丁管理的优先级需要大幅提升,修补周期需要从几十天压缩到几天,这是一个需要工具和流程双重升级的系统工程。
三视角:同一事件,不同的解读框架
对这次攻击事件,存在三种截然不同的解读框架,它们都有合理性,但指向完全不同的政策方向:
第一种视角——反制框架:这是国家级网络攻击的组成部分,应该在对等原则下响应。美国应加大对中国数字基础设施的渗透和监控,以威慑类似攻击。
第二种视角——管制框架:DeepSeek等中国AI模型的广泛传播是根本风险来源,应对其实施出口管制和访问限制,切断攻击工具的来源。
第三种视角——防御框架:攻击成功的根本原因是防御方存在大量未修补漏洞和响应速度滞后。治本之策是加快防御侧的AI化,提升全球网络卫生水平,而非聚焦于攻击来源的地缘政治归因。
这3种视角在政策圈中并存,不同的利益相关方会选择不同的框架。目前看来,最可能影响近期政策的是第二种(管制框架)——它符合当前的地缘政治叙事,且有具体的执行对象(DeepSeek API访问限制)。但从网络安全的实质性改善而言,第三种视角(防御框架)可能更有效。
结语:AI已成为网络战的基础设施
2026年8月的这份460系统攻击报告,标志着一个节点:AI工具已经从”网络攻击的辅助手段”演变为”网络战的基础设施”。
区别是根本性的。辅助手段可以管控——你可以限制特定AI工具的使用。基础设施不可管控——它已经内嵌于攻击者的操作流程,移除它需要在整个生态系统层面做出改变。
DeepSeek只是今天的名字。明天会有更便宜、更强大的开源模型,驱动更快速、更难以检测的自动化攻击。这不是一个可以通过打击单个产品解决的问题,而是需要全球网络安全体系在AI时代进行系统性升级的挑战。历史上,每一次重大攻击技术的出现——病毒、蠕虫、勒索软件——最终都推动了防御能力的相应提升。AI自动化攻击也将如此,只是这一次,防御方需要付出的代价和时间,可能比以往任何一次都要多。
问题不是AI攻击会不会成为主流。它已经是了。问题是防御方的AI化,能否在攻防差距进一步扩大之前跟上。每一天的拖延,都意味着更多的”460个系统”被一个人在48小时内攻陷。
附录:DeepSeek的开源化为什么是根本性的安全变量
在讨论AI武器化时,一个经常被忽视的关键因素是DeepSeek的开源策略。
DeepSeek将其主要模型(包括DeepSeek-V2、V3、R1等)的权重全部开源发布,任何人都可以从Hugging Face或GitHub下载完整的模型文件并在本地运行。这与GPT-4、Claude等闭源模型形成了根本区别。
从安全视角看,这意味着:
没有访问日志:使用DeepSeek API时,调用记录会被DeepSeek服务器记录。但下载模型本地运行,完全没有任何外部记录——没有任何第三方知道这个模型在哪台机器上运行,处理了什么请求,输出了什么内容。这对攻击者而言是极高价值的匿名性保障。
无法通过API封锁切断:如果DeepSeek的官方API被美国制裁或网络封锁,攻击者只需要使用已下载的本地版本,完全不受任何API级别的管控影响。这使得基于”API访问控制”的任何管制措施在实践中效果极其有限。
极低的运行成本:在配备消费级GPU(如RTX 4090)的个人电脑上,运行DeepSeek V4的蒸馏版本可以获得相当可用的推理能力,运行成本约等于电力消耗,每小时不超过0.1美元。这将AI武器化的门槛降低到了任何个人黑客都可以承受的水平。
持续的社区改进:开源社区正在持续优化DeepSeek的推理速度、内存占用和多语言能力。这意味着即使原始开发团队(深度求索)停止开发,模型本身也会在全球开源社区的维护下持续演进。
这种开源特性,加上低成本、高能力的基础属性,使DeepSeek成为了AI武器化场景的天然首选——不是因为它最强,而是因为它最适合在不留痕迹的环境中大规模使用。
这是AI安全政策面临的真实困境:最危险的工具,往往也是最开放的工具。开源AI的军事化风险,是2026年安全政策讨论中最难找到共识的话题之一——因为压制开源会损害良性创新,但放任开源会加速武器扩散,两难之间没有简单答案。
行业正在发生什么:AI攻防的全球态势
2026年上半年,AI武器化攻击已经从个例变成了趋势。以下几个数据点揭示了全球AI攻防格局的演变:
攻击方:据Verizon《2026 Data Breach Investigations Report》(2026年5月发布),含有AI辅助工具痕迹的网络攻击占比已上升至全部攻击的23%(2024年仅为4%)。AI辅助的钓鱼邮件(Spear Phishing)已经几乎无法与人工撰写的邮件区分。
防御方:企业安全预算中用于AI安全工具的比例2026年平均为18%,但实际部署覆盖率(已购买的AI安全工具在生产环境中实际运行的比例)仅约40%,存在大量”买了但没用好”的情况。
政府响应:美国CISA(网络安全和基础设施安全局)于2026年6月发布了《AI增强网络威胁应对框架》草案,但该框架仍处于征求意见阶段,预计2027年才能正式生效。
市场格局:AI安全工具市场在2026年上半年增长67%,是整个安全市场增速的3倍。主要受益者包括CrowdStrike(AI威胁检测)、SentinelOne(AI端点保护)、Darktrace(AI网络行为分析)。
这个数据背景说明:攻防双方都在快速AI化,但攻击方的AI化速度目前领先一个到两个身位。这个差距,需要安全行业在接下来2到3年内完成追赶,否则将面临越来越频繁、越来越难以防御的AI自动化攻击浪潮。
对安全从业者的实际建议是:首先,立即将补丁管理的优先级提升至最高,AI攻击优先利用的永远是已知漏洞;其次,将安全意识培训的重点转向”AI社会工程学攻击识别”,钓鱼邮件和伪造内容的质量已经因AI而大幅提升;第三,考虑在关键系统上部署基于行为分析的AI检测工具,而不只是依赖传统的签名检测——后者对AI自动生成的变形攻击代码几乎无效。这场AI攻防博弈,没有旁观者的位置。
参考资料
- Decrypt:《Chinese Hacker Used DeepSeek Model To Attack 460 Systems On Autopilot》(2026-08-03) — https://decrypt.co/chinese-hacker-deepseek-460-systems
- The Register:《China turns up the heat with open model blitz as US model makers panic》(2026-08-03) — https://www.theregister.com/ai-and-ml/2026/08/03/china-turns-up-the-heat-with-open-model-blitz
- CNBC:《China’s AI blitz puts OpenAI and Anthropic in a ‘death zone’ on price》(2026-08-05) — https://www.cnbc.com/2026/08/05/china-ai-blitz-openai-anthropic-death-zone.html
- CSOOnline:AI-powered automated attacks analysis (2026-08)
- DeepSeek官网:V4 Flash技术规格 — https://www.deepseek.com