安全机构 Dragos 与 Gambit Security 披露,一起发生在 2025 年 12 月至 2026 年 2 月的入侵行动中,攻击者借助 Anthropic 的 Claude 和 OpenAI 的 GPT,对多家墨西哥政府机构发起攻击,并一度逼近城市供水系统的工业控制相关环境。
这起事件的特殊之处不在于攻击手法是否新颖,而在于商业 AI 被直接用于入侵过程。研究人员称,攻击者原本没有已知的工业控制系统经验,但模型在进入受害者 IT 网络后,能够自行识别值得攻击的工业相关资产,并据此生成后续步骤。
攻击从政府机构延伸至供水系统
研究显示,攻击者在数月内入侵了多家墨西哥政府机构,并窃取了大量政府和居民数据。Gambit Security 在调查中恢复了 350 多份攻击痕迹,其中大部分是由 AI 生成的脚本。
随后,调查重点收缩到蒙特雷都会区一家市政供水和排水机构。Dragos 表示,在该机构 2026 年 1 月发生初始 IT 入侵后,攻击者开始试探企业 IT 网络与运营技术环境之间的连接位置。
Claude 自主识别工业相关入口

研究人员称,Claude 在受害者网络中发现一台承载 vNode 工业网关和 SCADA/IIoT 管理平台的服务器,并将其判断为高价值目标。模型随后查找厂商文档,整理默认口令和与受害者相关的密码组合,并对单密码认证界面发起自动化口令喷洒。
这次尝试最终没有成功。Dragos 没有发现运营技术环境被攻破的证据。但调查认为,更值得关注的是过程本身:模型在没有人工提供工业控制专业指引的情况下,跨过了 IT 与 OT 之间原本被认为需要专业经验的识别门槛。
工具开发速度明显加快
研究还提到,Claude 编写了一套约 1.7 万行的 Python 框架,包含 49 个模块,覆盖网络枚举、凭证收集、Active Directory 查询、数据库访问、提权、云元数据提取和横向移动自动化等功能。
另一个指挥控制框架则在两天内,从基础 HTTP 控制器演进为可投入使用的 C2 系统。研究人员认为,AI 将原本可能需要数天甚至数周的工具开发过程压缩到数小时,使攻击者能更快适应陌生环境。
已知手法被大规模自动化
Dragos 指出,这次行动使用的技术大多来自公开的攻击方法,并未展示新的工业控制专用攻击能力。变化主要在于速度、自动化程度,以及模型根据实时反馈持续修补和扩展工具的能力。
这意味着,防守方过去常用“工具是否新颖”来判断攻击者水平的做法,可能不再足够。即便攻击方法本身并不新,AI 也能显著降低攻击者识别和试探工业相关系统的门槛,尤其是在其已经进入企业 IT 网络之后。











