今天晚報只看一件事。
而且這件事離台灣非常近。
台灣數位發展部今天證實:
政府機關在今年 7 月遭遇 AI 輔助的網路攻擊。
攻擊來源具有明顯境外特徵。
而且這次不是單純:
駭客自己一個指令一個指令操作。
攻擊者採用的是:
人工操作+AI Agent。
也就是:
人決定目標。
人設定任務。
AI 協助加速執行。
這可能代表一個非常重要的轉折:
AI Agent 已經不只是企業拿來提高工作效率,也正在變成攻擊者提高「駭客生產力」的工具。
先把事情說清楚
數位發展部表示:
政府資安監控單位在 7 月發現針對政府機關的異常攻擊。
從 7 月 20 日開始:
國家資通安全研究院陸續發布警示。
後續調查發現:
攻擊具有明顯的境外來源特徵。
而攻擊者使用的方式是:
人工操作。
再搭配 AI Agent 輔助攻擊。
其中包括:
OpenClaw 類型工具。
受影響單位後續已完成相關處置。
先不要把新聞理解成「AI 自己決定攻擊台灣」
這是最容易被標題帶歪的地方。
目前公開資訊並不支持:
某個 AI 自己選擇台灣。
自己決定攻擊哪個政府單位。
然後完全沒有人的情況下開始行動。
比較準確的理解是:
有人在後面設定攻擊目標,而 AI Agent 幫助攻擊者執行更多工作。
這才是目前真正值得擔心的地方。
AI 到底可以幫駭客做什麼?
先想像傳統駭客攻擊。
攻擊者可能要:
掃描大量網站。
找出使用什麼系統。
確認服務版本。
測試哪些漏洞存在。
整理帳號。
嘗試不同攻擊方法。
取得資料後繼續往下一台系統。
這些工作很多並不神秘。
但是:
非常花時間。
AI Agent 的價值就是:
把原本需要人不斷重複做的步驟,自動接起來。
台灣資安單位其實在 7 月已經發布過警訊
國家資通安全研究院 7 月的資安資訊就曾指出:
觀察到攻擊者使用:
OpenClaw。
Hermes Agent。
等開源 AI Agent 框架。
對政府網站自動執行:
漏洞探測。
入侵攻擊。
敏感資訊蒐集。
可能取得的內容包括:
帳號密碼。
API Key。
網站資料。
這已經不是:
「用 ChatGPT 問怎麼駭網站。」
而是:
把 Agent 放進真正攻擊流程。
為什麼 Agent 比聊天機器人危險?
因為聊天機器人大多停在:
告訴你怎麼做。
Agent 則可能進一步:
自己使用工具。
讀取結果。
判斷下一步。
再使用另一個工具。
例如:
掃描發現一個服務。
↓
檢查版本。
↓
找到可能漏洞。
↓
測試。
↓
取得帳號。
↓
再尋找下一個入口。
只要這些能力被串起來:
攻擊者就不需要每一個步驟都坐在螢幕前操作。
真正的變化是「攻擊速度」
AI 不一定發明了全新的駭客技術。
但它可以讓既有攻擊方法:
更快。
更大量。
更持續。
以前一個人一天只能檢查:
100 個目標。
未來 Agent 可能同時處理:
更多。
而且 24 小時持續跑。
這會改變攻防之間的時間差。
資安最重要的東西之一就是時間
假設:
漏洞存在 30 天。
但攻擊者需要 20 天才找到。
防守者還有時間修。
如果 AI Agent 把搜尋漏洞的時間:
從幾天壓縮到幾小時。
那麼同樣一個漏洞:
危險程度就完全不同。
問題不是漏洞突然更嚴重。
而是:
攻擊者更快找到它。
這也是為什麼 AI Agent 會改變資安
以前公司的防守邏輯可能是:
出現警報。
資安人員看到。
開始調查。
判斷影響。
封鎖。
修補。
但如果攻擊者也是 Agent:
它可能已經在幾分鐘內進行下一步。
防守如果還是完全靠:
人看到。
人理解。
人處理。
速度可能開始跟不上。
所以未來很可能變成 Agent 對 Agent
攻擊端:
AI 幫忙找異常。
掃漏洞。
組合工具。
整理結果。
防守端也會需要:
AI 幫忙分析 Log。
找異常流量。
比較行為。
建立事件優先順序。
甚至自動封鎖明確惡意行為。
但最重要的問題又回來了:
AI 可以自動做到哪一步?
因為防守 AI 如果判斷錯誤:
也可能自己把正常服務封掉。
前一天還出現另一份更驚人的報告
以色列資安公司 Dream 表示:
它重建了一場針對亞洲某政府的 AI 驅動攻擊活動。
該公司聲稱:
多個 AI Agent 在約四天內共同執行攻擊。
包括:
收集帳號。
取得資料。
掃描系統漏洞。
Dream 沒有向 Reuters 公開受害政府名稱與完整資料。
Financial Times 則把目標辨識為台灣。
所以這部分一定要分清楚:
台灣政府確認的是確實遭遇境外 AI 輔助攻擊。
但 Dream 所描述的每一項具體入侵細節:
不能全部直接當成台灣政府已經正式證實。
這個差別非常重要
例如 Dream 聲稱:
攻擊涉及法務相關資料。
也曾掃描核能安全相關機關。
這些細節受到媒體高度關注。
但是在目前台灣政府公開說明裡:
沒有完整逐項確認 Dream 報告中的所有細節。
所以正確寫法不能變成:
「台灣政府證實核安機關遭 AI 入侵。」
這會超過目前官方確認範圍。
台灣政府也沒有在這次說明裡直接點名中國
台灣過去長期表示:
政府與關鍵基礎設施經常面臨中國相關網路威脅。
國安局也曾公布:
2025 年針對台灣重要基礎設施的網路攻擊平均每天達 263 萬次。
但這一次數位發展部公布的 AI 輔助攻擊事件:
官方說法是:
境外來源。
沒有在這份事件說明中直接指稱中國。
所以不能因為:
以前很多攻擊來自中國。
就直接替這次事件指定攻擊者。
這也是 AI 時代很重要的新聞判斷
看到:
AI。
駭客。
政府。
中國。
幾個字放在一起。
很容易自己把故事補完整。
但事實應該拆開。
已確認
台灣政府機關 7 月遭遇 AI 輔助網路攻擊。
已確認
攻擊具有境外來源特徵。
已確認
攻擊方式結合人工與 AI Agent。
已確認
受影響單位已陸續完成處置。
尚不能直接下結論
完整幕後攻擊組織是誰。
尚不能把第三方報告所有細節直接當成政府確認
這才是比較可靠的閱讀方式。
為什麼 OpenClaw 又出現了?
OpenClaw 原本就是一種具備自主執行能力的開源 AI Agent。
它可以:
連外網。
使用工具。
操作系統。
安裝或呼叫擴充功能。
持續完成工作。
這些能力拿來做正常自動化:
非常方便。
但同樣能力拿去做攻擊:
也非常方便。
這就是 Agent 最核心的雙面性。
工具本身不是「駭客工具」
這裡也不要走到另一個極端。
不能因為:
駭客使用 OpenClaw。
就說:
OpenClaw 本身就是惡意軟體。
就像:
Python 可以寫自動化程式。
也可以寫攻擊工具。
瀏覽器可以做工作。
也可以被拿來收集情報。
問題在於:
使用者把工具接到哪裡、給它什麼權限、讓它做什麼。
台灣資安署其實早在 3 月就警告過
今年 3 月:
資通安全署就特別提醒 OpenClaw 類 AI Agent 的資安風險。
原因不是:
它回答會不會出錯。
而是:
它可能真的有系統權限。
例如可以:
開啟網頁。
操作檔案。
使用帳號。
執行程式。
甚至連接其他服務。
這和一般只會回一段文字的聊天 AI:
完全不同。
資安署當時提出五個防護方向
第一:
環境隔離。
不要把高權限 Agent 直接放在存放重要資料的主力環境。
可以使用:
獨立電腦。
VM。
Container。
第二:
最低權限。
不要把平常使用的完整帳號直接交給 Agent。
使用專用帳號。
限制可以存取的服務。
必要時使用:
短效憑證。
第三:
人工審核。
例如:
存取憑證。
寄信。
執行系統指令。
這些高風險操作:
不要讓 Agent 完全自行決定。
第四:
檢查第三方 Skill。
因為 Agent 可以透過 Skill 擴充能力。
如果擴充本身藏著惡意行為:
就等於主動把門打開。
第五:
讓安全規則不容易被遺忘。
長時間運作的 Agent 可能會壓縮上下文。
因此重要安全限制:
不能只依靠一次性的聊天指令。
這跟今天白天講 Glean 其實是同一件事
今天我們一直談:
企業 AI 的權限。
當 AI 只負責搜尋:
權限設定錯誤可能讓不該找到的資料被找到。
當 AI Agent 還能執行工具:
權限問題就更嚴重。
因為:
看錯資料。
和:
拿著錯誤權限直接執行動作。
後果完全不同。
如果攻擊者拿到的是低權限帳號
能做的事情有限。
如果拿到的是:
管理員。
API Key。
雲端權限。
內部系統 Token。
情況完全不同。
所以未來防 AI Agent 攻擊:
最有效的方法之一可能不是:
「讓 Agent 不要攻擊我。」
而是:
就算帳號被拿到,也不要一次給它整間公司的鑰匙。
最低權限會變得比以前更重要
以前很多公司為了方便:
一個服務帳號。
權限開很大。
大家共用。
API Key 永久有效。
沒有人定期清理。
在人工攻擊時代:
這已經很危險。
在 Agent 攻擊時代:
更危險。
因為攻擊者可以快速測試:
這把 Key 還能去哪裡?
可以讀什麼?
可以修改什麼?
下一步可以碰哪個系統?
API Key 會成為非常重要的目標
我們平常把 API Key 想成:
一串字。
其實它本質上是:
鑰匙。
如果這把鑰匙可以:
讀資料。
呼叫模型。
修改系統。
建立資源。
那被偷以後:
攻擊者可能根本不需要再破解密碼。
直接使用合法 API:
系統看起來甚至像正常操作。
所以監控不能只看「登入失敗」
未來資安監控還要看:
某個帳號突然在凌晨大量讀資料。
某個 API Key 突然掃大量資源。
原本只查一種資料的服務:
突然開始碰其他系統。
同一帳號的操作速度:
突然超過正常人類可能做到的程度。
這些行為:
可能比單純登入成功或失敗更重要。
AI 攻擊的一個特徵可能就是「不像人」
人會:
休息。
停頓。
一天只能操作有限數量。
Agent 不一定。
如果系統看到:
一個帳號在極短時間查:
幾百個服務。
幾千個 API。
大量不同端點。
即使每一個動作本身都合法:
整體行為也可能不正常。
所以未來安全要從:
「這個操作允不允許?」
再多問一步:
「這個行為像不像這個帳號平常會做的事?」
但不要因此以為 AI 攻擊已經完全自動
Reuters 訪問的資安研究人員也特別提醒:
不要過度誇大 Agent 的自主能力。
攻擊背後仍然有人。
有人要:
挑目標。
設定目的。
提供方向。
真正的變化是:
一名有能力的攻擊者,現在可能帶著很多 AI 助手一起工作。
這個比「AI 覺醒成為駭客」現實得多。
也更值得防。
企業現在可以先做什麼?
不用等到買一套新的 AI 資安平台。
先檢查五件非常基本的事。
一、哪些系統還有長期有效的 API Key?
盤點。
不需要的:
撤掉。
二、哪些服務帳號權限大得不合理?
例如:
只需要讀一個資料庫。
卻能修改整個雲端環境。
縮小。
三、關鍵帳號有沒有行為監控?
不要只記登入。
還要記:
讀什麼。
改什麼。
大量存取。
異常時間。
四、高風險操作能不能再多一道確認?
例如:
改權限。
刪資料。
大量下載。
建立新憑證。
對外傳送機密資料。
五、如果 Agent 或帳號失控,可以多快停?
能不能:
撤銷 Token。
關閉服務帳號。
隔離 VM。
中止流程。
切斷外部連線。
這才是真正的:
煞車。
可以直接使用的 AI Agent 資安盤點 Prompt
你是我的 AI Agent 資安盤點助手。
我要檢查一套可能由 AI Agent 使用,或可能遭 AI 輔助攻擊的工作環境。
系統包含:
[列出系統]
Agent 或自動化目前可以使用:
[帳號/API/工具]
請不要先假設系統安全。
依照以下五層檢查。
第一層:環境
Agent 跑在哪裡?
是否和重要公司資料放在相同環境?
如果 Agent 失控:
最遠可以碰到什麼?
第二層:身分與權限
列出:
帳號。
API Key。
Token。
Service Account。
每一個實際可以:
讀取。
建立。
修改。
刪除。
的範圍。
找出超過工作必要需求的權限。
第三層:不可逆操作
找出所有可以:
刪除資料。
修改帳號權限。
建立新憑證。
對外寄送資料。
公開發布。
執行系統指令。
修改正式交易資料。
的操作。
這些操作標示:
需要人工確認。
第四層:異常監控
告訴我應該監控哪些行為:
短時間大量查詢。
不正常登入時間。
大量下載。
突然使用從未使用過的 API。
異常建立 Token。
跨系統連續操作。
第五層:緊急停止
如果發現 Agent 或帳號行為異常:
列出最快可以執行的停止方式。
包括:
撤銷 Token。
停用帳號。
關閉 Agent。
隔離環境。
封鎖外部連線。
保留 Log。
最後替我輸出:
目前最大風險。
可以今天立即修正的三件事。
需要進一步技術人員確認的地方。
不要只說:
「遵守最佳實務。」
我要知道:
真正要關掉哪個權限。
真正要監控哪個行為。
真正出事時要怎麼停。
今天最容易犯的錯
看到:
「AI Agent 攻擊台灣政府。」
就想成:
AI 突然有意識。
自己跑去當駭客。
真正值得注意的不是這個科幻故事。
而是:
原本就有能力的攻擊者,開始擁有一群不會累、可以高速重複工作的 AI 助手。
這會把:
掃描。
偵察。
找漏洞。
整理資料。
重複嘗試。
的成本往下壓。
今天最重要的判斷
台灣這次事件真正值得記住的,不是:
OpenClaw 這個名字。
因為下一次工具名稱可能完全不同。
真正的變化是:
網路攻擊正在從「人使用工具」進入「人指揮 Agent 使用很多工具」。
攻擊者仍然在背後。
但一個人的操作能力:
可能被 AI 放大。
這代表防守端也不能再只想:
模型要不要拒絕惡意 Prompt。
真正的防線必須放到系統層。
環境隔離。
最低權限。
短效憑證。
行為監控。
人工確認。
緊急停止。
因為當 Agent 真正可以操作工具:
安全不能只寫在一句:
「不要做危險的事。」
而必須讓系統本身做到:
就算 AI 想做,也沒有足夠的權限;就算開始做,人也能及時看見並停下來。
今天,和 AI 一起進步一點。
每天學會一個 AI 技巧。
每天節省一點時間。
每天提升一點能力。
SasaDaily,陪你一起成長。
推薦閱讀
AI 只是想通過測試,為什麼最後卻闖進別人的系統?一場 Agent 資安事件暴露真正風險
今日 AI 工具|2026/08/08:Inspect AI,把 AI Agent 放進可重複測試與沙箱,先看它會怎麼失敗再上線