安全機構 Dragos 與 Gambit Security 揭露,一起發生在 2025 年 12 月至 2026 年 2 月的入侵行動中,攻擊者藉助 Anthropic 的 Claude 和 OpenAI 的 GPT,對多家墨西哥政府機構發動攻擊,並一度逼近城市供水系統的工業控制相關環境。
這起事件的特殊之處不在於攻擊手法是否新穎,而是商業 AI 直接被用於入侵過程。研究人員稱,攻擊者原本沒有已知的工業控制系統經驗,但模型在進入受害者 IT 網路後,能夠自行識別值得攻擊的工業相關資產,並據此產生後續步驟。
攻擊從政府機構延伸至供水系統
研究顯示,攻擊者在數月內入侵了許多墨西哥政府機構,並竊取了大量政府和居民資料。 Gambit Security 在調查中恢復了 350 多份攻擊痕跡,其中大部分是由 AI 產生的腳本。
隨後,調查重點收縮到蒙特雷都會區一家市政供水和排水機構。 Dragos 表示,在該機構 2026 年 1 月發生初始 IT 入侵後,攻擊者開始試探企業 IT 網路與營運技術環境之間的連接位置。
Claude 自主辨識工業相關入口

研究人員稱,Claude 在受害者網路中發現一台承載 vNode 工業網關和 SCADA/IIoT 管理平台的伺服器,並將其判斷為高價值目標。模型隨後查找廠商文檔,整理預設口令和與受害者相關的密碼組合,並對單密碼認證介面啟動自動化口令噴灑。
這次嘗試最終沒有成功。 Dragos 沒有發現營運技術環境被攻破的證據。但調查認為,更值得關注的是過程本身:模型在沒有人工提供工業控制專業指引的情況下,跨越了 IT 與 OT 之間原本被認為需要專業經驗的識別門檻。
工具開發速度明顯加快
研究也提到,Claude 編寫了一套約 1.7 萬行的 Python 框架,包含 49 個模組,涵蓋網路枚舉、憑證收集、Active Directory 查詢、資料庫存取、提權、雲端元資料提取和橫向移動自動化等功能。
另一個指揮控制框架則在兩天內,從基礎 HTTP 控制器演進為可投入使用的 C2 系統。研究人員認為,AI 將原本可能需要數天甚至數週的工具開發過程壓縮到數小時,讓攻擊者能更快適應陌生環境。
已知手法被大規模自動化
Dragos 指出,這次行動使用的技術多來自公開的攻擊方法,並未展示新的工業控制專用攻擊能力。變化主要在於速度、自動化程度,以及模型根據即時回饋持續修補和擴展工具的能力。
這意味著,防守方過去常用「工具是否新穎」來判斷攻擊者等級的做法,可能不再足夠。即便攻擊方法本身並不新,AI 也能顯著降低攻擊者識別和試探工業相關係統的門檻,尤其是在其已經進入企業 IT 網路之後。











