企业的AI应用可能还在测试,攻击者却已经开始批量寻找公网中的模型接口、MCP服务和访问凭证。

近期,研究者在一台没有部署MCP服务和本地大模型的普通网站服务器,在连续14天内仍收到接近200次AI相关探测。

这不是针对某家企业的定向攻击,而是一场自动化、无差别的全网资产摸排。

企业可能还不知道自己暴露了什么,攻击者已经开始为AI资产建立清单。

打开网易新闻 查看精彩图片

14天近200次,AI资产已成为新的扫描目标

监测数据显示,除了传统Web漏洞探测,这台服务器还持续收到针对AI接口、MCP服务和访问凭证的扫描。

其中,MCP探测出现55次,来自49个不同IP。

MCP可以理解为连接AI与企业数据、系统和工具的一类通用接口。一旦对公网暴露,又缺少身份认证和权限控制,就可能成为攻击者进一步探测企业资源的入口。

这些数据只来自一台服务器,不能代表整个互联网的攻击排名。但它说明了一件事:

AI接口、身份凭证和高权限工具,正在成为自动化扫描的新目标。

打开网易新闻 查看精彩图片

很多企业认为,AI项目尚未正式上线,就暂时不存在AI安全风险。

现实可能恰恰相反:开发环境、测试接口和遗留配置,往往比正式生产系统更容易暴露。

攻击者主要在找三类东西

找接口

寻找能够从公网直接访问的AI服务、MCP接口、管理后台和测试端口。

找凭证

尝试获取API Key、Token、配置文件和云平台访问身份。

找权限

判断AI连接了哪些数据和系统,能否读取文件、调用工具或执行任务。

攻击者寻找的,不只是一个有漏洞的网页,而可能是一个进入企业数据和业务系统的入口。

打开网易新闻 查看精彩图片

一个AI接口暴露,可能带来什么?

AI正在从“回答问题”走向“连接系统并执行任务”。

当AI开始连接客户数据、财务系统和核心业务工具后,一个接口暴露,可能形成这样的风险链:

接口暴露 → 凭证泄露 → 权限被滥用 → 数据外泄或异常操作 → 业务与合规风险

更值得企业老板关注的是:

攻击者获得的可能不只是数据访问权,还可能是代替企业执行操作的权限。

AI Agent不仅能生成内容,还可能读取文件、调用工具、操作数据库、访问云资源和执行系统命令,风险已经从传统的数据泄露延伸到整个执行链路。

AI没有正式上线,也可能已经暴露

企业的AI风险,可能隐藏在:

● 临时开放的开发和测试接口;

● 忘记关闭的模型服务或MCP端口

● 遗留的配置文件和备份文件;

● 写在代码或日志中的访问密钥;

● 缺少身份认证的AI接口;

● 权限过高的服务账号。

收到扫描并不等于已经被攻破。

但一旦接口返回有效信息,就可能从普通扫描目标,变成后续凭证窃取、漏洞利用和权限滥用的重点对象。

打开网易新闻 查看精彩图片

CIO和企业管理者需要确认三个问题

哪些AI资产已经暴露?

不仅要检查正式生产系统,也要覆盖开发环境、测试服务器、历史域名、临时端口和远程MCP服务。

AI拥有什么权限?

需要明确AI能够访问哪些数据、连接哪些系统、调用哪些工具,相关密钥和服务账号是否遵循最小权限。

出现异常后,是否有人持续跟进?

企业需要从大量扫描和访问告警中识别真实暴露与高危行为,并持续推动修复和结果复核。

如果告警很多,却没有人判断和处置,真正的风险仍可能被淹没。

AI建设,安全不能等到上线后再补

AI安全不能只依靠项目上线前的一次检查。

当AI开始连接企业系统、访问数据并执行任务后,企业需要从资产、身份、权限、行为和持续运营五个方面同步建立安全能力。

企业不仅要知道AI能做什么,更需要知道它正在访问什么、执行什么,以及是否在安全地执行。

打开网易新闻 查看精彩图片

观点

将网络安全、AI智能体治理与NSCOC持续运营相结合,帮助企业发现公网暴露的AI资产,把分散的扫描和访问告警转化为可判断、可响应、可跟进的风险事件,降低AI接口、访问凭证和高权限工具被滥用的可能。

AI创新可以很快,但安全不能只靠开发人员的一次配置,也不能只靠上线前的一次检查。

结语

攻击者已经开始绘制企业的AI资产地图。企业现在需要确认的,不只是“有没有使用AI”,而是:

哪些AI资产已经暴露?

它们连接了什么数据和系统?

一旦出现异常,企业能否及时发现并控制风险?

企业不能比攻击者更晚看见自己的AI风险。