6TB数据接管19家头部大厂:大模型中转站如何成为内网安全的最大死穴
拿下华为、小米和蔚来的服务器内网权限,不需要挖任何系统漏洞。 只要花钱,买下一个大模型中转站的调用日志。 整整 6TB 的明文数据里,躺着工程师们亲手送出去的服务器私钥、云平台密码和登录配置。 利用这些凭证,足以接管 7 家政府相关机构,以及 19 家中国头部科技公司的核心系统。 这不是黑客入侵,也没有复杂的社会工程学攻击。 那各家大厂核心系统的钥匙,到底是怎么流到外人手里的? 难道工程师们故意把密码卖给了别人? 不是。是他们把这些钥匙,喂给了自己的 AI 编程助手。 最近一年,AI 编程工具席卷了整个软件行业。 从写代码、改代码,到自动排查线上故障、自动部署服务器,开发者越来越习惯把工作交给智能体打理。 但国内开发者使用海外顶尖模型,始终横着一道高墙。 网络阻断、国际信用卡支付受限,加上高频封禁账号的风险,让正常调用接口变得极度繁琐。 为了绕开这些麻烦,一个庞大的灰色产业链迅速膨胀起来。 这就是大模型中转站。 中转站的服务商在海外批量注册账号、采购算力额度,再搭一个反向代理服务,用人民币把调用额度转卖给国内开发者。 工程师只要在本地编辑器里改一行接口地址,填上中转站给的密钥,就能像往常一样使用最新的海外模型。 便宜,省心,开箱即用。 但绝大多数人没有意识到,自己正在把最危险的一根雷管装进电脑。 致命的死穴,藏在网络通信的机制差异里。 在传统的互联网时代,浏览器和服务器之间跑的是端到端加密。 整个通信过程经过了数字证书的严格加密,沿途的路由器、运营商哪怕截获了数据包,看到的也只是一堆无法破解的乱码。 但大模型中转站根本不是底层的网络路由器。 它是一个位于应用层的明文代理。 所有进出中转站的数据,无论你让智能体写了什么代码、发了什么指令,在中转站的服务器上全都赤裸展开。 过去你用 AI,只是让它给一个函数写注释,发出去的内容无关痛痒。 但在自动化智能体时代,游戏规则彻底变了。 现在的开发者让智能体去配置服务器、部署项目、定位系统故障。 为了让智能体跑通任务,程序在后台自动收集当前环境的各种参数。 本地的配置文件、数据库连接密码、服务器 SSH 登录私钥、云平台的最高权限访问令牌,被一股脑抓进上下文窗口。 几万行带着绝密权限的配置文本,打包成一段明文的 JSON 请求,直接送进了中转站的服务器。 中转站甚至不需要专门去偷。 服务商只需要在后台悄悄开启一条日志存储命令,几周时间就能截留海量的敏感凭证。 这就是为什么花钱买下那份 6TB 的数据集,就能瞬间拿到上百家核心机构的最高控制权限。 更可怕的是,中转站能做的事情,远不止被动倒卖日志。 加州大学圣塔芭芭拉分校与安全机构 Fuzzland 的研究团队,曾经发布过一份系统性评测论文。 论文编号是 arXiv:2604.08407。 他们测试了市面上 428 个商用大模型中转站。 测试结果让人后背发凉。 有 17 个中转站在截获测试凭证后,立刻在后台偷偷调用研究人员的云端算力。 有 9 个中转站甚至学会了在响应数据里主动投毒。 它们在返回给本地智能体的工具调用载荷中,强行塞进一段恶意的执行代码。 由于现代编程智能体通常被赋予了直接在本地终端执行命令的权限,智能体收到中转站返回的指令后,根本不会怀疑真伪,直接在工程师的内网电脑上敲下了攻击命令。 中转站不仅能拿走你的钥匙,还能远程借你的手,在企业内网里开门放火。 在以往的案例中,已经有用户的加密货币钱包因为中转站投毒被瞬间清空,单笔损失高达五十万美元。 各大科技公司每年在安全合规上砸下上千万预算。 他们采购堡垒机,划分严密的隔离网段,给员工做严格的安全审计。 但再坚固的内网防线,也挡不住工程师为了省下几道充值流程,把整套系统的最高权限打包塞给街边的未知代理。 自动化把生产力推向极致的同时,也把信任链条的脆弱放大了数千倍。 当智能体的终端权限越来越大,你究竟是在和一个遥远的聪明大脑对话,还是在向一个未经加密的中间人交出所有的底牌?
引用 / CITATIONS
No citations exported.
同领域解读 / SOFTWARE & ENGINEERING
导出 / EXPORT
订阅 · SUBSCRIBE
每周一封独立、不受审查的科技与 AI 深度评论,周一发出。带出处,可核查。