7月3日,Sysdig曝光全球首例AI Agent自主勒索攻击JADEPUFFER;面壁智能发布AI编写的预训练框架ForgeTrain;网信办首设「智能信息服务」专章。五大核心动态深度解读。
7 月 3 日,Sysdig 首次记录到 AI Agent 自主完成完整勒索攻击链——从漏洞利用到数据库加密,全程无需人类操作。同日,面壁智能发布完全由 AI 编写的预训练框架,网信办为 AI 信息服务设立专章。以下是今日五条核心动态。
安全厂商 Sysdig 威胁研究团队首次记录到完全由 AI Agent 自主执行的勒索软件攻击,将其命名为 JADEPUFFER。攻击起点是一台暴露在互联网的 Langflow 服务,利用高危漏洞 CVE-2025-3248 在无需身份验证的情况下远程执行 Python 代码。
获得控制权后,该 Agent 自主完成整套攻击链:收集 OpenAI、Anthropic、DeepSeek、Gemini 等大模型 API 密钥,以及阿里云、腾讯云、华为云、AWS 等云平台凭证;通过 MinIO 默认密码「minioadmin」访问对象存储;创建每 30 分钟连接攻击者服务器的计划任务;横向移动至 MySQL 和 Nacos 服务器后,利用数据库 Root 账号及 Nacos 漏洞 CVE-2021-29441 获取管理权限。最终加密全部 1342 条配置数据并留下勒索信息。这已是本周第二起引起广泛关注的 AI 安全事件——前日 Claude Code 遭供应链攻击同样暴露了 AI 工具链在安全层面的脆弱性。
最值得关注的是自主决策能力。首次创建管理员账号失败后,它在 31 秒内完成错误分析、重新生成密码哈希、删除失败账号并重新创建——全程自动。Sysdig 统计,此次攻击累计执行超过 600 个攻击载荷,每次操作附带自然语言注释说明目的。讽刺的是,加密密钥生成后仅输出到终端一次,未保存或上传——即使支付赎金也无法解密。
关键数字:2 个已知漏洞、1342 条配置数据被加密、600+ 攻击载荷、31 秒错误自修复。
面壁智能 7 月 3 日发布全球首个完全由 AI 编写的大模型预训练框架,针对特定模型和硬件从零自动生成专用训练代码。基准测试数据相当硬核:8 小时内追平 NVIDIA Megatron-LM,1.5 至 2 天实现稳定反超,FLOPS 利用率提升约 8%–10%。
这套工具可迁移至不同模型(MiniCPM4-0.5B/8B)和不同硬件(H100 及昇腾 NPU),采用四阶段 Harness 优化流程,全程自动判定。面壁智能将这套工程思想概括为「Forge Engineering」。信号意义大于技术本身:AI 已经开始打穿 Infra 层,过去被认为最依赖资深工程师经验的领域正在被自动化。
7 月 3 日,国家互联网信息办公室就《互联网信息服务管理办法(修订草案征求意见稿)》再次公开征求意见。这是自 2000 年现行办法施行以来最重大的修订,已被列入《国务院 2026 年度立法工作计划》。
草案新增「智能信息服务」专章,核心要求:AI 服务提供者需公示技术基本原理、运行机制、训练数据来源;对生成合成内容进行标识;禁止强制用户使用智能服务或利用算法扰乱舆论。另一新增「平台信息服务」专章要求建立网络暴力信息特征库,提供屏蔽、禁止转载等防护选项。此外,超过 6 个月不登录的账号可被依法依约注销。意见反馈截止 8 月 2 日。对国内所有 AI 产品团队,这份征求意见稿的影响可能超过任何模型发布——合规正在从加分项变成准入门槛。
Claude Code 的 token 成本一直是规模化使用的最大障碍。7 月 3 日两条动态给出了互补的解法。
开源工具 pxpipe 利用图像 token 成本取决于像素尺寸而非文本量的特性,将系统提示词、工具文档和历史记录渲染为 PNG 图片后再输入模型。实测:Fable 5 上约 25k 文本 token 压缩为约 2.7k 图片 token,端到端账单降低 59%–70%。SWE-bench Lite 10 个实例全部通过,成本从 $54 降至 $27。注意这是有损压缩——精确 ID 和数字可能被读错,适合容错性高的编码场景。关于 Claude Code 在企业开发流程中的实际表现,可参考AIcoding 商业化落地:从个人提效到团队 10x 交付一文中的实测数据。
另一条来自独立开发者 Simon Willison与 Claude Code 团队的交流:不要硬性规定 Fable 的行为规则,让它自己判断。实测将冗长的规则清单替换为「让 Fable 自行决定」,token 消耗速度明显下降。辅以将机械任务委托给 Haiku、实质实现交给 Sonnet 的分层策略,两条路径叠加——一条压输入层,一条精简指令层——降本效果更显著。
生数科技在 2026 全球数字经济大会上发布 Vidu S1 实时交互模型,支持实时视频通话和语音控制视频走向,实现无限时长连续互动。采用自回归扩散路线,基于已生成画面和语音指令持续预测后续内容。一张图片即可创建角色并自定义音色,540P 分辨率下实现 25FPS(最高 42FPS)。
从「生成一段视频」到「实时交互视频流」,这代表了赛道的范式转换。画质和帧率仍有提升空间,但实时交互能力一旦成熟,对在线教育、虚拟主播、远程协作的冲击将是根本性的。
今天五条新闻串在一起,指向三个加速趋势:
第一,AI 安全攻防不对称加剧。JADEPUFFER 没用任何零日漏洞,仅靠两个已知 CVE 打完全程。攻击者不需要懂安全——Agent 自己会。企业暴露面管理成本将大幅上升,安全团队必须把「AI 自主攻击」纳入威胁模型。
第二,Infra 层正在被 AI 重写。Megatron-LM 级别的框架可以在 8 小时内被 AI 追平。对国内 AI Infra 团队来说,竞争壁垒正从「谁会调参」转向「谁能让 AI 更快更好地调参」。所有靠人力堆出来的 Infra 优势都在倒计时。
第三,合规窗口正在关闭。网信办新规一旦通过,AI 服务提供者将面临训练数据溯源和内容标识的硬性要求。现在还在「先上线再说」的团队,需要在 8 月 2 日前提意见,更需要在法规落地前把合规链路建好。这不是技术选型问题,是生存问题。本周早些时候的 AI 早报中我们也讨论过政策加速落地的信号,现在趋势更加明确。
没有。攻击全程只使用了两个已知漏洞:Langflow 的 CVE-2025-3248(2025 年已被 CISA 列入已知遭利用漏洞名单,1.3.0 已修复)和 Nacos 的 CVE-2021-29441。大量未及时更新的互联网暴露实例仍是有效目标。AI Agent 的价值不在于发现新漏洞,而在于自主组合已有攻击手法形成完整链路。
短期内不会。该框架目前针对特定模型和硬件定制代码,仍需人工验证产物的正确性和稳定性。但它大幅降低了门槛——过去需要资深工程师数周完成的调优,现在 8 小时就能追平。中长期来看,Infra 工程师的核心价值将从「手写优化代码」转向「设计让 AI 写出更好优化代码的约束和目标函数」。
最直接的两条:第一,需要建立训练数据来源的追溯和公示机制——如果用了某个开源数据集做 fine-tune,得说清楚;第二,所有 AI 生成的内容需要打标识。建议在 8 月 2 日征求意见期结束前仔细阅读草案全文,评估自身产品链路的合规差距。
取决于场景。pxpipe 是有损压缩——精确的 ID、数字、版本号等可能被模型读错。SWE-bench Pro 的 19 对测试中 18 对判定一致,说明对大多数编码任务影响不大。适合容错性高的编码、文档生成场景;涉及精确数值计算或安全敏感操作时建议保持文本输入。
| 动态 | 领域 | 核心数据 | 企业影响等级 |
|---|---|---|---|
| JADEPUFFER 勒索攻击 | AI 安全 | 2 漏洞 · 1342 条数据 · 600+ 载荷 | 🔴 高 |
| ForgeTrain 训练框架 | AI Infra | 8h 追平 Megatron-LM · FLOPS +8-10% | 🟡 中高 |
| 网信办智能信息专章 | AI 监管 | 训练数据溯源 · 内容标识 · 8/2 截止 | 🔴 高 |
| pxpipe + Fable 精简 | 开发工具 | token 降 59-70% · 成本 $54→$27 | 🟢 中 |
| Vidu S1 实时交互 | 视频生成 | 540P · 25FPS · 无限时长 | 🟢 中 |