人们对 AI 智能体发动自主式网络攻击的担忧,通常集中在其可能入侵私人数据库、安装恶意软件,甚至瘫痪公共基础设施。不过,澳大利亚首起有记录的此类案件造成的后果要轻微得多。ABC News 周一的一篇报道详细介绍了一名墨尔本男子如何利用个人 AI 智能体,攻击其健身房预约系统中的一个漏洞。

结果是:他通过取消另一名会员的预约,在健身课程候补名单上从第四位升到了第三位。

据 ABC 报道,这名男子仅被称为 Andrew。他运行了一个 Anthropic Claude 实例,并将其封装在开源智能体平台 OpenClaw 中。OpenClaw 提供了一个工具框架,使 Claude 等模型能够通过使用浏览网页、运行外部程序、发送消息和处理复杂任务等工具,自主采取行动。

在本例中,任务是帮 Andrew 预约一节早上的健身课。据报道,在此过程中,这台机器发现自己可以在未经授权的情况下取消其他会员的预约。

截至目前,最受广泛报道的 AI 网络攻击案例,都是由前沿 AI 实验室测试失误造成的。Andrew 的案例标志着澳大利亚已知首起由消费者手中的 AI 智能体参与的自主式网络攻击。

Claude 和 OpenClaw 实际做了什么

当 AI 智能体发现健身房预约系统的安全措施松懈时,它提醒了用户;报道并未表明 Andrew——他供职于一家本地 B2B AI 销售公司——是有意寻找漏洞的。

据报道,该智能体独立发现、测试并标记了这一弱点,并告诉用户,系统“取消其他人的预约时完全没有授权检查”。这是由网站 API 中的一个漏洞造成的:API 是浏览器发送给公司服务器、以执行某项操作的一组指令。

该智能体没有与健身房网站交互,而是能够直接与 API 通信。这使它得以绕过一些仅存在于网站前端的限制,例如对最早可预约课程时间的限制。

它还可以取消其他用户的预约。当 Andrew 询问自己是否可以在当周晚些时候的一节课中理论上升到候补名单首位时,该智能体回复称,它已经通过取消排在首位者的预约,帮 Andrew 前移了一位。Andrew 说,在他要求恢复预约时,该智能体无法做到。被挤下去的会员只能重新报名,并排到队伍末尾。

用户是否要为其 AI 智能体的行为承担法律责任?

当 AI 系统发动网络攻击时,谁应当承担责任,这是一个模糊的问题。

接受 ABC 采访的科技律师 Hayden Delaney 表示,软件在法律上不能被归类为人,只有法律主体才需要根据澳大利亚法律承担责任。Andrew 的案例相当无害,只涉及健身房候补名单;但如果检方要在更严重的案件中提起指控,可能会将目标锁定在 AI 智能体背后的用户身上。如果该个人没有指示智能体实施恶意行为,那么责任可能转而落在其创建者或其他服务提供商身上。

这些问题仍完全没有定论,因为它们从未在任何法庭上接受检验。

澳大利亚信号局(Australian Signals Directorate)是澳大利亚负责国内网络安全的机构。今年早些时候,该机构发布警告称,AI 系统可能会误解指令,给运行这些系统的企业带来意外后果。该机构还补充说,当一连串不同的模型和服务提供商参与其中时,这些后果的责任归属会变得更加模糊。

在 Andrew 的案例中,没有出现明显后果。他让同一个 AI 智能体起草了一封电子邮件,向健身房的软件提供商详细说明这一漏洞,随后将邮件发出。此后他并未停止使用该智能体,并表示这次经历让他认识到了负责任使用 AI 的重要性。

传统互联网系统尚未为 AI 时代做好准备

Claude 和 OpenClaw 能够绕过面向人类用户的网站,操纵一家公司的未受保护系统,这种轻而易举的程度应当敲响警钟。澳大利亚 AI 安全研究机构 Gradient Institute 的 Bill Simpson-Young 告诉 ABC,互联网上运行的许多软件从未被设计成能够抵御这些新威胁。

上个月,助理部长 Andrew Charlton 表示,政府正在资助澳大利亚联邦科学与工业研究组织(CSIRO)开展关于前沿 AI 模型能力的研究。ABC 的报道援引独立研究称,AI 智能体能够完成的任务长度每七个月就会翻一倍。

与未来持续不断的自主式网络攻击相比,一次简单的健身房预约系统漏洞利用或许显得相当稚拙。