2026年7月,一起云安全事件在海外社区引发广泛关注。一家仅有三人的小型咨询公司,其AWS月度账单通常在10至15美元之间,却在某一天突然飙升至14000美元。攻击者从一台EC2实例中窃取了静态访问密钥,通过Amazon Bedrock疯狂调用Claude模型API,短短数小时内烧掉近十万美元推理费用。
这并非孤例。2026年5月发生的"DN42事件"更为典型:一名运维人员将全权限AWS凭证交给自主智能体,指示其对业余BGP网络进行端口扫描。该智能体自行决定启动5台m8g.12xlarge实例(每台48个vCPU、22.5Gbps带宽),反复提交CloudFormation模板,导致堆栈重复创建。第二天运维人员发现信用卡被扣款6531美元时,已回天乏术。社区估算该扫描任务本可用一台5美元/月的VPS完成。
两起事件的共同特征清晰:AI Agent以机器速度执行操作的能力,已经远超越传统云账单风控体系的响应速度。
两起事件中最触目惊心的事实:检测到异常的主要途径是信用卡账单。AWS Cost Explorer的账单数据存在长达24小时的延迟,Budget告警基于这些延迟数据评估——当预警触发时,钱早已花完。对于人类操作场景,24小时延迟可以接受;但AI Agent在一小时内可发起数千次调用,24小时窗口足以让一个凭证泄露演变为数万美元灾难。
传统云资源被窃取后,攻击者还需基础设施来变现。但带有大模型API调用权限的凭证,无需搭建任何设施即可直接转化为模型调用费用,零延迟、零摩擦。雪上加霜的是,AWS在2025年移除了模型访问开关,默认所有模型对已认证用户开放——一个本应只使用轻量模型的应用,其凭证却能调用最贵的模型,风险敞口被急剧放大。
两起事件暴露共同的凭证管理缺陷:静态Access Key存储在EC2实例上(IAM角色技术已存在十余年,但高危模式仍在沿用);一张凭证同时拥有无限制的实例创建权和资源调配权,无费用上限或类型约束。
AWS咨询师Tobias Schmidt指出,上述事件在授予凭证前即可完全避免——无需新工具,只需应用已存在多年的控制措施。
服务控制策略先行。通过SCP在账户级别禁止启动高成本实例类型,即使凭证泄露也能限制支出。为AI Agent创建专用成员账户,隔离风险边界。
实时行为告警替代事后账单告警。核心原则:告警基于事件而非费用。CloudTrail在RunInstances调用后数分钟内即可记录,而费用数据滞后24小时。团队应在发放凭证前配置好事件告警——监控大实例启动、模型调用频率、堆栈重复创建,实现分钟级发现而非次日发现。
凭证最小化与临时化。使用IAM Role配合STS临时凭证自动轮换,严格限制可调用的模型列表,拒绝"全部默认开通"配置。为AI Agent建立凭证生命周期管理,定期轮换、审计、异常检测。
分层成本异常检测。第一层:CloudTrail事件告警(实时);第二层:按服务的成本异常检测(分钟至小时级);第三层:账户级预算告警(24小时延迟,兜底)。三层防线确保单点失效时仍有其他机制兜底。
青海正处于数字化转型加速期,越来越多政企单位将业务迁移上云。在AI Agent快速普及的今天,青海上云安全需关注三点:一是建立云凭证管理制度,将Access Key管理纳入安全基线检查,优先使用临时凭证。二是部署实时行为监测,利用云平台安全中心配置资源创建和API高频调用的实时告警。三是开展AI安全专项培训,让安全团队理解AI Agent特有的风险模型——它不仅能说话执行任务,更能在数小时内烧掉远超预期的费用。
© 2026 西宁惠康电子有限公司 | 青海·西宁