top of page

AI 智能体开辟新的网络安全攻击路径

Engadget 对网络安全报道重点的调整,反映出一场在 2026 年已越来越无法忽视的冲突。AI 系统如今能够协助发现漏洞、组织攻击,并在更少人工指挥下操作工具。

眼前的危险并非一台无所不知的机器黑客,而是一种能够反复检查软件、测试潜在弱点并调整后续行动的智能体。这种组合压缩了过去需要大量时间和专业人力才能完成的工作。

这一转变给网络安全攻防双方都带来压力。攻击者可以将更多入侵流程自动化,防御者则获得了更快的代码审查和漏洞发现工具。如今的竞争核心在于哪一方能更快验证发现并采取行动。

Engadget 将关注点从 AI 辅助转向 AI 行动

关键变化在于,AI 已从为安全人员提供建议,转向执行其工作中彼此衔接的部分。

安全团队多年来一直在使用机器学习。早期系统通常用于分类恶意软件、评估警报风险,或检测异常网络活动。其输出仍需经过人工控制的工作流程。

生成式 AI 扩展了这一角色。模型可以解释可疑代码、起草钓鱼信息,或建议用于测试服务器的命令。然而,通常仍需要由人工复制输出、执行命令、检查结果并选择下一步。

AI 智能体减少了这些停顿。智能体是连接了工具、并被允许在多个步骤中选择行动的模型。它可以读取结果、更新计划,并调用另一项工具,无需等待新的人工提示。

这一区别赋予了 Engadget 报道背后的网络安全警告紧迫性。风险来自持续行动,而不只是聊天窗口中更好的回答。

具备能力的智能体可以扫描目标、解读错误信息、调整载荷,并记录哪些做法有效。这些行动本身都并非全新事物。将其协同过程自动化,改变的是完整流程的速度和成本。

Anthropic 在调查一场于 2025 年 9 月发现的网络间谍活动后描述了这一转变。该公司称,某威胁行为者将 Claude Code 与外部安全工具结合使用,使其行动中的大量环节实现了自动化。

该公司将这起事件描述为首个主要由 AI 编排的、已被披露的网络间谍活动。这一说法仍属于公司的评估,并非所有安全研究人员都接受的通用分类。

Anthropic 还承认了一项重要限制:模型有时会虚构凭据,或声称发现了原本公开可得的信息。人工操作人员仍需验证结果,并重新引导系统。

这一限制很重要,因为它划清了当前风险与推测之间的界限。现有智能体可能犯下代价高昂的错误、丢失上下文或误读输出。但即使不可靠的智能体,仍可能成倍增加攻击者的尝试次数。

同一原则已经在塑造正当的安全研究。模型不需要拥有完美判断力才能发挥作用;它只需减少足够多的重复性工作,让熟练操作人员能调查更多目标。

结果是不同的行动节奏。安全团队必须假定,侦察、漏洞测试和漏洞利用适配可以更紧密地衔接发生。过去曾提供缓冲时间的披露窗口可能会急剧缩短。

这正是 Engadget 改变讨论方向的第一层真正含义。AI 不再只是生成恶意文本,它正开始将决策、工具和行动串联成攻击工作流。

AI 对网络安全的影响对反应缓慢的防御者最为严峻

AI 会加大那些安全流程比自身软件和攻击者行动更缓慢的组织所承受的压力。

最易受影响的组织不一定是运行最先进 AI 系统的组织。它们往往是拥有老旧应用、不完整资产清单、补丁延迟或安全团队人手不足的组织。

攻击者始终只需要一条可行路径。防御者则必须在保持业务系统可用的同时,封堵每一条有意义的路径。自动化让攻击者能同时测试更多可能性,从而加剧了这种不对称。

Georgia Tech 的研究人员认为,AI 目前在攻击早期阶段的影响最大。这些阶段包括寻找弱点、研究目标,以及开发进入系统的潜在路径。

这一评估挑战了对 AI 黑客攻击最戏剧化的解读。近期威胁未必是一台机器创造出完全陌生的攻击类别,而是迅速探索防御者忽视的弱点。

AI 可以阅读文档、比较软件版本、生成脚本,并解读扫描工具的响应。它还能够整合那些在安全团队分别审查时看似无害的细节。

当智能体将一台被遗忘的测试服务器与暴露的凭据关联起来时,它就会变得更加危险。当智能体发现一项可访问的服务正在使用某个确切版本时,过时的库也会带来更严重的后果。

这造成了优先级排序问题。传统漏洞管理计划往往从单个软件漏洞的严重性评级开始。攻击者更关心的是,多个程度中等的弱点是否构成了一条可利用的路径。

智能体可以持续搜索这些组合。在比较配置、凭据、网络访问和已公开漏洞时,它不会感到疲倦。这种持续性可能暴露出普通工单队列所掩盖的攻击路径。

被迫作出的应对既是组织层面的,也是技术层面的。安全团队需要了解哪些资产重要、谁能够访问它们,以及彼此独立的弱点如何相互作用。再购买一款告警产品无法修复责任归属缺失的问题。

压力也延伸至软件维护者。AI 辅助研究人员可以生成的漏洞报告数量,可能超过小型项目的验证能力。即使底层模型出于善意,错误报告仍会消耗时间。

Nature 报道称,Mozilla 利用前沿模型协助发现并修复了某个 Firefox 版本中的 271 个漏洞。这项Firefox 安全工作展示了 AI 的防御潜力,也体现了它增加审查量的能力。

经过验证的发现可以在攻击者利用漏洞前改进软件。反之,大量不确定的发现可能压垮维护者,并延误最重要的修复。无论哪种情况,人工验证仍是稀缺资源。

这一瓶颈解释了为何 Engadget 改变侧重点的重要性超出了戏剧化的黑客故事。AI 改变的是组织必须评估的可信发现数量,而不只是单次攻击的复杂程度。

拥有成熟资产清单和快速补丁流程的公司会获得防御优势。无法识别系统负责人的组织,即使其检测工具使用了强大的模型,也将面临困境。

这主要是一种长期压力,但会带来即时后果。相关的底层弱点往往本已存在。AI 缩短了组织能够在不引起注意的情况下让这些问题长期悬而未决的时间。

真正的冲突是自动化与验证之间的较量

AI 能加速攻击和防御,但只有验证才能将生成的活动转化为可靠的安全工作。

这是核心权衡。智能体以机器速度产生行动,而可信的安全决策仍需要证据。这一差距同时塑造了进攻成功率和防御负荷。

攻击者不需要每一个生成的漏洞利用都奏效。他们可以丢弃失败尝试并继续测试。防御者却不能将每一条生成的警告都视为已确认事件,否则会干扰正常运营。

这种差异有利于进攻性试验。犯罪分子可以在每次失败后要求模型重写脚本。再次尝试的成本,往往低于防御者调查另一条警报的成本。

不过,自动化并未消除实施严重入侵所需的专业能力。模型可能误解目标、编造技术细节,或破坏经验丰富的操作人员本会保留的访问权限。

Anthropic 对 2025 年间谍活动的说明体现了两面性。其活动调查称,该行为者将 Claude 作为操作人员,用于侦察、漏洞利用、凭据收集和数据分析。

该报告还称,人类选择了目标,并在关键节点进行了干预。Anthropic 的结论是,系统的幻觉问题仍阻碍着完全自主的攻击。

这些限定不应成为自满的借口。一个并不完美的智能体,仍可以在人工审查最有希望的结果之前完成数百项低成本任务。

更合适的比较并非 AI 与顶尖黑客,而是一名使用传统工具的操作人员,与一名监管多个部分自主工作流的操作人员之间的差别。

后一名操作人员可以调查更多目标、重复更多测试,并保留更多笔记。智能体还可以翻译技术资料,或将已知技术适配到陌生的软件环境中。

理论上,防御者也能获得相应收益。他们可以部署智能体来检查代码、复现被报告的缺陷、审查配置,或在事件发生后搜索日志。

但在实践中,防御性使用面临更严格的限制。安全团队必须保护生产环境可用性、客户数据和证据完整性。他们不能随意在真实环境中执行模型生成的每一条命令。

这使得沙箱至关重要。沙箱是一种隔离环境,用于限制代码或智能体能够访问的对象。然而,当工具权限、凭据或网络路径仍然过于宽泛时,隔离就会失效。

因此,安全模型必须覆盖智能体完整的运行环境。仅保护语言模型,会让其浏览器、命令行环境、连接器、存储的凭据和检索到的文档处于暴露状态。

NIST 对智能体安全应对措施的审查发现,各方普遍认为既有网络安全原则仍然重要。其智能体安全分析也得出结论:这些原则需要针对自主系统进行调整。

最小权限原则依然有用,但智能体的权限可能会在相互连接的工具之间发生变化。日志记录依然有用,但高速智能体产生的事件可能超过团队可手动审查的数量。

人工审批依然有用,但毫无意义的确认提示会成为另一种错误来源。如果一个人批准了数十项不透明的行动,这项控制措施就只存在于纸面上。

因此,实际竞争是自动化与验证之间的较量。当低成本试验产出一个成功结果时,攻击者将受益;当自动化发现能在漏洞利用开始前促成经过验证的修复时,防御者将受益。

单靠模型无法保证任何一种结果。部署选择决定 AI 智能体会成为有用的分析师、不可靠的噪声生成器,还是失控的操作人员。

新的 AI 攻击路径瞄准智能体本身

AI 智能体带来了传统应用程序未曾暴露的漏洞,因为过去的软件通常只将大多数检索到的文本视为数据。

提示注入是最典型的例子。提示注入攻击会将指令嵌入模型读取的内容中,试图让模型把这些指令当作命令执行。

普通浏览器只会显示一句恶意文本。AI 智能体却可能解读同一句话、访问另一项工具并据此行动。漏洞源于将不受信任的内容与决策权限结合在一起。

间接提示注入会将这些指令隐藏在外部材料中。相关内容可能出现在网页、文档、电子邮件、支持工单、代码注释、日历条目或搜索结果中。

人工员工可能根本不会注意到隐藏指令。处理这些材料的智能体则可能将其纳入工作上下文,并遵循它而非用户的请求。

Google 的安全研究人员已将间接提示注入列为智能体面临的主要攻击风险。他们的网页注入研究审查了公开页面中旨在影响 AI 读者的模式。

当智能体能够发送消息、检索私有文件、更新记录或执行代码时,风险会进一步上升。一次成功的注入攻击可能将已获授权的访问转变为由攻击者控制的操作。

这并不等同于经典的软件注入漏洞。数据库可通过严格语法和参数化将命令与值分离。自然语言模型则在含义模糊的指令与内容之间运作。

过滤器可以识别常见措辞,但攻击者能够改写指令,或将其分散到多个来源中。当系统把不寻常文本天然视为恶意内容时,也可能误拦截合法内容。

权限边界能提供更强的防御。电子邮件摘要工具通常不需要执行 shell 命令的权限。编程助手也不应仅因仓库文件提出要求,就自动上传机密信息。

开发者还需要追踪进入智能体上下文的信息来源。从公开网络检索的内容,不应获得与经过认证用户的直接指令相同的信任级别。

智能体还可能面临其他新的攻击路径。工具描述可能被操纵,记忆可能保留恶意指令,遭入侵的连接器也可能返回误导性结果。

攻击者还可能污染智能体用于决策的数据。目标并不总是立即执行代码;篡改报告、压制警报或重定向支付流程,同样可能达到目的。

OWASP 的 2026 年评估将提示注入和第三方 AI 依赖列为现实的企业风险。其智能体漏洞利用评估将已记录的事件与新兴安全类别联系起来。

不过,安全团队不应把每一次奇怪的模型响应都视为成功的网络攻击。模型可能因提示含糊、上下文有限或普通软件缺陷而出错。

可信的事件需要证明系统访问了什么、尝试了何种操作,以及攻击者是否影响了该操作。耸人听闻的演示往往遗漏其中一个要素。

最有价值的问题不是模型是否说了令人不安的话,而是不受信任的输入是否跨越了信任边界,并导致了具有实质后果的操作。

这一检验为组织提供了可行的标准。它也说明了为何新的 AI 漏洞值得重点关注,同时不应取代既有的网络安全基本原则。

AI 漏洞发现同时助力攻击者与维护者

AI 发现被忽视漏洞的能力同样可以强化防御,前提是维护者获得经过验证的发现结果和可用的补丁。

AI 辅助漏洞发现可在庞大的搜索空间中运作。模型能够检查源代码、推理程序行为,并选择调试器或模糊测试器等工具。

模糊测试器会向软件输入异常数据,以触发崩溃或意外行为。传统模糊测试通常依赖人工设计的测试框架,并需要大量计算时间。

模型可以帮助解读崩溃情况,并追溯到相关代码。它还可以根据此前尝试揭示的信息,提出新的测试建议。

Anthropic 报告称,Claude Opus 4.6 在受控研究中发现了广泛使用的开源软件漏洞。该公司表示,它验证了每一个报告的问题,以避免给维护者带来由模型幻觉产生的错误漏洞报告。

零日漏洞研究展示了防御前景和披露挑战。零日漏洞是指在有人发现或利用该漏洞时,负责维护者尚未知晓的漏洞。

当研究人员协调披露流程并留给维护者修复时间时,这些发现具有价值。若漏洞利用细节在用户更新受影响系统之前落入攻击者手中,它们就会变得危险。

AI 压缩了两条时间线。它可以帮助维护者更快理解报告,也可以帮助攻击者分析公开补丁并还原原始弱点。

这一过程通常称为补丁差异分析,会比较不同软件版本以定位已修正的代码。随后,智能体能够测试较旧且暴露的版本是否仍然存在漏洞。

因此,组织必须缩短漏洞接收与修复之间的距离。当攻击者能够自动化分析补丁时,长期无人处理的报告会变得更加危险。

答案不是隐藏每一项安全更新。用户需要足够的信息来评估暴露情况并应用修复;研究人员同样需要激励机制和安全渠道来报告问题。

更现实的改进是协调式自动化。智能体可以在隔离环境中复现发现结果、识别受影响资产、提出补丁并准备测试。随后,人类可以基于更充分的证据批准变更。

维护者应拒绝这样一种假设:每一份 AI 生成的报告都应得到同等紧急的处理。报告需要包含可复现步骤、受影响版本、技术影响,以及该行为跨越安全边界的证据。

安全团队还需要进行去重。多个智能体可能以不同语言独立报告同一个根本原因。若不进行归类,自动化可能使一个漏洞看似变成数十起独立紧急事件。

这一验证层正是防御者能够重新获得优势的地方。攻击者容忍噪声,因为他们只寻找一个突破口。防御者则可以通过结构化证据,将高量级的发现转化为按优先级排序的修复工作。

好处不止属于大型科技公司。较小团队也可以利用 AI 审查陌生代码或起草测试,但仍需要安全配置和合格的审查。

组织还应保留与事件和补丁相关的机构知识。可搜索的工程知识库可帮助团队将新发现与早期决策及受影响系统联系起来。

这种关联在运营层面非常重要。智能体可以快速提出修复方案,但团队仍需知道代码为何存在、哪些客户依赖它,以及此前哪些变更曾引发问题。

因此,AI 漏洞发现并不会自动偏向进攻方。它会奖励能够将自动化与访问权限、验证能力和更快执行速度结合得更好的那一方。

下一轮网络安全检验必须证明什么

下一阶段将通过已验证的事件、智能体权限失效,以及防御者能否以相当速度部署补丁来衡量。

第一个值得关注的信号,是对由 AI 编排的入侵活动进行独立记录。企业威胁报告提供了宝贵证据,但供应商也有动机强调其模型的重要性。

更有力的确认应包括共享指标、受影响行业、攻击时间线,以及多个事件响应团队的发现。在调查人员仍能确定 AI 角色的前提下,敏感细节可以得到保护。

若独立报告显示,智能体能够以更少人工修正完成更长的攻击链,自动化的论点就会更有说服力。若证据持续显示需要不断的操作人员干预,那么关于自主性的主张就应保持克制。

第二个信号是已部署智能体对间接提示注入的处理方式。研究演示已经显示出可信的攻击机制。尚待回答的问题是,它在普通企业系统中多常导致具有实质后果的操作。

应关注涉及电子邮件智能体、编程助手、浏览器智能体和互联生产力工具的事件。报告应说明所涉及的权限,以及系统是否跨越了既定信任边界。

经验证案例的增加,将表明 AI 形成了独特的运营攻击面。缺乏已记录的损害并不能消除风险,但会削弱“广泛利用已在进行”的说法。

第三个信号是修复速度。当 AI 辅助发现改变了发现漏洞与保护暴露系统之间的竞赛时,它最具意义。

有用的证据包括更短的验证时间、更快的补丁部署,以及更少无人认领的漏洞。如果维护者无法处理,AI 发现漏洞的原始数量几乎说明不了什么。

防御者应当开始准备,而不必等待完美指标。他们可以盘点智能体权限,将可信指令与检索内容分离,并对不可逆操作要求审批。

他们应记录足够详细的工具调用,以便重建决策过程。日志需要记载输入来源、请求的操作、可用权限和实际结果。

安全测试还必须在正常工作流中纳入恶意内容。仅用直接越狱提示评估模型,会错过隐藏在文件、网站和消息中的攻击。

组织应限制数据流动。一个读取机密文档的智能体,不应仅因两项能力单独看来都有用,就获得不受限制的对外通信权限。

传统控制措施仍承担着大部分防御负担。多因素认证、快速修补、网络分段、受保护的凭证和经过测试的恢复计划依然至关重要。

AI 不会让这些实践过时。它会惩罚那些执行不一致的组织,因为自动化攻击者能更快找出例外情况。

因此,Engadget 改变网络安全讨论的重点,与其说是机器取代黑客,不如说是机器改变了黑客活动的经济学。更多攻击尝试可以更早发生,发现与行动之间的停顿也更少。

防御机会遵循同样的逻辑。安全团队可以利用智能体调查代码、验证报告,并在攻击者将弱点转化为入侵之前准备修复方案。

决定性问题在于,组织是否会在建立有效验证机制之前,就赋予智能体广泛权限。读者应了解每个智能体能够访问什么、能够改变什么,以及由谁审查其操作。

这种审查应从现在开始,而不是等到事件报告中首次出现无法解释的工具调用之后。AI 正在加速网络安全,但没有边界的速度会让更愿意承担风险的一方受益。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page