企业的AI应用可能还在测试,攻击者却已经开始批量寻找公网中的模型接口、MCP服务和访问凭证。
近期,研究者在一台没有部署MCP服务和本地大模型的普通网站服务器,在连续14天内仍收到接近200次AI相关探测。
这不是针对某家企业的定向攻击,而是一场自动化、无差别的全网资产摸排。
企业可能还不知道自己暴露了什么,攻击者已经开始为AI资产建立清单。
![]()
14天近200次,AI资产已成为新的扫描目标
监测数据显示,除了传统Web漏洞探测,这台服务器还持续收到针对AI接口、MCP服务和访问凭证的扫描。
其中,MCP探测出现55次,来自49个不同IP。
MCP可以理解为连接AI与企业数据、系统和工具的一类通用接口。一旦对公网暴露,又缺少身份认证和权限控制,就可能成为攻击者进一步探测企业资源的入口。
这些数据只来自一台服务器,不能代表整个互联网的攻击排名。但它说明了一件事:
AI接口、身份凭证和高权限工具,正在成为自动化扫描的新目标。
![]()
很多企业认为,AI项目尚未正式上线,就暂时不存在AI安全风险。
现实可能恰恰相反:开发环境、测试接口和遗留配置,往往比正式生产系统更容易暴露。
攻击者主要在找三类东西
找接口
寻找能够从公网直接访问的AI服务、MCP接口、管理后台和测试端口。
找凭证
尝试获取API Key、Token、配置文件和云平台访问身份。
找权限
判断AI连接了哪些数据和系统,能否读取文件、调用工具或执行任务。
攻击者寻找的,不只是一个有漏洞的网页,而可能是一个进入企业数据和业务系统的入口。
![]()
一个AI接口暴露,可能带来什么?
AI正在从“回答问题”走向“连接系统并执行任务”。
当AI开始连接客户数据、财务系统和核心业务工具后,一个接口暴露,可能形成这样的风险链:
接口暴露 → 凭证泄露 → 权限被滥用 → 数据外泄或异常操作 → 业务与合规风险
更值得企业老板关注的是:
攻击者获得的可能不只是数据访问权,还可能是代替企业执行操作的权限。
AI Agent不仅能生成内容,还可能读取文件、调用工具、操作数据库、访问云资源和执行系统命令,风险已经从传统的数据泄露延伸到整个执行链路。
AI没有正式上线,也可能已经暴露
企业的AI风险,可能隐藏在:
● 临时开放的开发和测试接口;
● 忘记关闭的模型服务或MCP端口;
● 遗留的配置文件和备份文件;
● 写在代码或日志中的访问密钥;
● 缺少身份认证的AI接口;
● 权限过高的服务账号。
收到扫描并不等于已经被攻破。
但一旦接口返回有效信息,就可能从普通扫描目标,变成后续凭证窃取、漏洞利用和权限滥用的重点对象。
![]()
CIO和企业管理者需要确认三个问题
哪些AI资产已经暴露?
不仅要检查正式生产系统,也要覆盖开发环境、测试服务器、历史域名、临时端口和远程MCP服务。
AI拥有什么权限?
需要明确AI能够访问哪些数据、连接哪些系统、调用哪些工具,相关密钥和服务账号是否遵循最小权限。
出现异常后,是否有人持续跟进?
企业需要从大量扫描和访问告警中识别真实暴露与高危行为,并持续推动修复和结果复核。
如果告警很多,却没有人判断和处置,真正的风险仍可能被淹没。
AI建设,安全不能等到上线后再补
AI安全不能只依靠项目上线前的一次检查。
当AI开始连接企业系统、访问数据并执行任务后,企业需要从资产、身份、权限、行为和持续运营五个方面同步建立安全能力。
企业不仅要知道AI能做什么,更需要知道它正在访问什么、执行什么,以及是否在安全地执行。
![]()
观点
将网络安全、AI智能体治理与NSCOC持续运营相结合,帮助企业发现公网暴露的AI资产,把分散的扫描和访问告警转化为可判断、可响应、可跟进的风险事件,降低AI接口、访问凭证和高权限工具被滥用的可能。
AI创新可以很快,但安全不能只靠开发人员的一次配置,也不能只靠上线前的一次检查。
结语
攻击者已经开始绘制企业的AI资产地图。企业现在需要确认的,不只是“有没有使用AI”,而是:
哪些AI资产已经暴露?
它们连接了什么数据和系统?
一旦出现异常,企业能否及时发现并控制风险?
企业不能比攻击者更晚看见自己的AI风险。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.