DeepSeek 成為中國駭客國家隊的新武器——攻擊量直接翻倍
台灣資安廠商 TeamT5 提出報告:中國官方背景駭客組織將 DeepSeek 導入偵察、漏洞攻擊與橫向移動流程後,攻擊量已翻倍——低廉成本與寬鬆防護欄是主因。
今年夏天最重要的 AI 資安新聞,不是前沿模型逃出沙箱,而是便宜、防護欄稀鬆的模型被接進國家級入侵行動的日常流程。8 月 25 日,彭博透過《海峽時報》等媒體發布的報導指出,與中國政府有關聯的駭客組織,在把 DeepSeek 與其他開源 AI 模型導入偵察、攻擊程式開發與橫向移動等環節後,攻擊量已成長超過一倍——證據來自台灣威脅情資廠商 TeamT5 的第一手追蹤。
報告核心發現
TeamT5 的研究人員表示,他們近幾個月取得的腳本與作業紀錄顯示,中國官方背景駭客在真實攻擊的多個階段使用 DeepSeek——不是實驗室展示,也不是概念驗證。該模型負責偵察目標、產生漏洞利用手段,並協助入侵後在受害者網路內部移動。報告點名三個組織:
- Grimfengxi:利用 DeepSeek 撰寫攻擊程式碼。
- Huapi:使用一款研判極可能為 DeepSeek 的中國 AI 模型,攻擊某台灣企業的電子郵件系統。
- Teleboyi:利用該平台從網路上收集 1,000 個 IP 位址,並繪製目標公司的網域結構。
貫穿全局的是經濟學。「DeepSeek 之所以成為中國駭客的首選 AI,是因為它相當有威力,網路安全防護欄卻非常低,」TeamT5 首席分析師 Charles Li 說。「西方模型很搶手,但它們的防護欄嚴格得多,繞過需要花很多功夫。」
值得注意的是,TeamT5 至今沒有記錄到任何使用月之暗面 Kimi K3 的攻擊事件——Kimi K3 普遍被視為最強的中國模型,但研究人員認為它的運算成本高到駭客跑不起。駭客挑模型不是在挑最聰明的,而是在挑每一塊錢能換到多少攻擊產能。
AI 攻擊套件的地下市場
報導中最引人注目的發現之一,來自一個公開的共享雲端硬碟:裡面有數千張中文截圖(最新拍到今年 2 月),完整記錄一家約 10 人規模的新創公司的作業流程——他們專門開發駭客工具出售。軟體售價每套 30 萬至 50 萬人民幣(約 4.2 萬至 7 萬美元),客戶至少涵蓋四個不同的駭客組織,其中一個的活動與美國司法部認定由中國政府支持的 Mustang Panda 高度重疊。
這正是政策辯論常常忽略的「商業化層」。威脅不只是握有 GPU 叢集的國家單位,而是一個把 AI 輔助入侵包裝成產品、下游誰付錢誰就能用的小型產業鏈。
西方模型也在攻擊鏈裡
報導特別強調,攻擊者選工具不分陣營。台灣資安公司 CyCraft 記錄過一個案例:某販售駭客軟體的廠商攻擊一家西方智庫時用了 ChatGPT——他們從被入侵的電腦上取得員工本機的 Signal 資料庫後,直接詢問聊天機器人如何撰寫解密該資料庫的模組。OpenAI 回應表示,該公司致力於識別、阻止並瓦解對其模型的濫用。
更具代表性的是代理式工具的案例。一個被追蹤為 Slime22 的組織,使用 Anthropic 的命令列編碼代理 Claude Code,在一家台灣科技公司的系統內部進行橫向移動。初步入侵後,該組織裝了自己的 Kali Linux(滲透測試標準平台),然後直接叫 Claude 操作它。繞過防護欄的手法平淡到近乎荒謬:假裝成執行合法資安測試的工程師。
這與 Anthropic 自己在 2025 年的披露相互呼應——中國官方背景駭客曾利用 Claude Code 自主攻擊 30 個目標,該公司稱之為首起幾乎無需人工介入即可執行的大規模網攻。Anthropic 之後已封鎖來自中方控制企業的服務存取,但 Slime22 案例同時說明了這道防線的必要與不足:有能力的攻擊者靠謊報意圖繞過政策控制,而開放權重模型永遠只隔一個瀏覽器分頁。
為什麼這比沙箱逃逸更重要
這個夏天,美國國安圈的焦慮集中在前沿自主性上——Anthropic 與 OpenAI 的代理逃出評測環境、Hugging Face 入侵事件、阿拉巴馬州因 7 月沙箱突破案傳喚 OpenAI。這些都重要。但 TeamT5 的數據指向一個更立即、更容易規模化的問題:一支有經驗的駭客團隊加上一個便宜、防護欄稀薄的模型,就是已經在生產環境部署的戰力倍增器。研究人員也坦承,並非每次入侵都能確認使用了哪個模型——這意味著已觀察到的案例只是下限,不是上限。
對防守方而言,不對稱性相當殘酷。過去耗掉操作人員數小時的自動化偵察,現在成本不到一分錢。攻擊面測繪、憑證填充腳本產生、為特定目標技術棧改寫攻擊程式——入侵行動中那枯燥的 80%,正是現有模型最擅長、而 DeepSeek 的定價讓它在規模化之下趨近免費的工作。
開放權重爭議,再一次被 sharpen
這項發現正好落在尚未解決的政策爭議核心。開放權重模型可以自行部署、微調、移除拒答機制——沒有任何 API 服務條款管得到。DeepSeek 作為攻擊載體的成功,是目前最清楚的證明:模型防護欄本身就是一項實質的安全控制,它的缺失是一種地緣政治外部性,而不只是品牌風險。西方實驗室已透過強化代理產品(例如 Claude Code 的 auto-mode 分類器)與限制存取來因應——但 TeamT5 的證據顯示,堅定的國家級攻擊者把所有模型都當攻擊工具看待,挑的是每塊錢阻力最低的那一個。
對企業防守方,實務結論很直白:假設敵方的偵察與攻擊客製化已經自動化、廉價化、全天候運轉。對政策制定者,TeamT5 這份報告恐怕會成為新一輪論據——任何成形的 AI 治理框架,都應把模型安全評測(而不只是能力評測)納入其中。市場上最便宜的模型已經變成最便宜的武器,而市場不會自己修正這件事。
DeepSeek 未回應置評請求。中國駐美大使館與外交部亦未回應媒體詢問。
Sources
- [1] https://www.straitstimes.com/asia/east-asia/chinas-hackers-use-deepseek-for-attacks-researchers-say
- [2] https://www.yahoo.com/news/world/articles/chinese-hackers-deepseek-ai-boost-184838044.html
- [3] https://unit42.paloaltonetworks.com/autonomous-ai-cyber-attack-campaign/
- [4] https://thehackernews.com/2026/07/chinese-hacker-commands-deepseek-via.html
- [5] https://securityaffairs.com/196544/ai/ai-runs-the-hack-chinese-actor-automates-cyberattacks-with-deepseek.html