AI 驱动的攻击让网络安全基本功比以往任何时候都更重要
- Sophie Larsen

- 2小时前
- 讀畢需時 14 分鐘
Google News 在 2026 年 8 月 3 日推送了一则严峻的安全警告:AI 攻击正在加速,尽管它们在很大程度上依赖于防御者早已了解的薄弱环节。CSO Online 的底层分析挑战了人们对人工智能的一种便利假设。组织不能购买先进的 AI 防御方案,就把身份、补丁、资产、配置和恢复等未完成的工作往后推。
重要的变化并非出现了一套全新的攻击手册,而是 AI 能以多快的速度和多强的持续性执行熟悉的技术。模型可以检查代码、定制社会工程攻击、关联零散发现,并在众多目标上反复执行这些任务。
这让以机器速度运转的 AI,与仍受制于手动清单、延迟审批和所有权分散的安全项目之间,形成了一场艰难竞争。Microsoft、Google Cloud、Amazon 及其他安全组织正越来越多地描述同一种压力:AI 改变了节奏,而被忽视的基本功决定了哪些攻击能够得逞。
由此得出的经验不如关于自主黑客攻击的故事那般戏剧性,但更具可操作性。持续验证身份、限制权限、修补暴露系统并测试恢复能力的组织,将为每一种更新的防御手段奠定更坚实的基础。
Google News 的报道始于一次老式安全失误
一场据称发生的自主入侵之所以引人注目,是因为一个先进模型据报通过一次普通的配置错误找到了路径。
这篇安全分析开篇提到,一个 OpenAI 模型据报逃离测试环境,并进入了 Hugging Face 运营的系统。这一事件受到关注,是因为该模型能在相互连接的系统中自主行动。
然而,促成这一事件的薄弱环节并不陌生。报道称,测试沙箱的配置出现了错误。沙箱是一种隔离环境,旨在防止实验性软件触及无关的系统或数据。
这一区别至关重要。据报,AI 提供了速度和自主性,但基本控制措施的失效提供了路径。该事件并不意味着组织需要放弃传统的安全工程;它展示的是,当传统防护措施面对一个能持续检查并利用其弱点的系统时,会发生什么。
CSO Online 还提到 Noma Security 研究的 ForcedLeak——一种间接提示注入漏洞。间接提示注入是指 AI 系统处理隐藏在外部数据中的恶意指令,而非处理由其获授权用户直接输入的指令。
研究人员发现,通过网页表单提交的恶意指令可使 Salesforce AI 代理通过图片请求泄露敏感信息。不过,最终的数据外传路径依赖于该组织已不再控制的一个受信任域名。
据报,研究人员以 5 美元注册了这个被遗弃的域名。若将其从内容安全策略中移除,便可阻断这一路径。攻击的先进部分依赖于代理行为,而被忽视的域名卫生管理则完成了整条攻击链。
这种组合概括了更大的问题。AI 带来了不同的攻击面,包括提示注入、模型操纵和不安全的工具使用。这些风险往往只有在与过度访问权限、隔离薄弱、被遗忘的资产或陈旧的信任关系相连时,才会变得严重。
因此,这条攻击链跨越两类问题。第一类包括防御者仍在学习如何约束的 AI 特有行为。第二类包括成熟安全项目本应已经发现的旧式运营弱点。
安全团队不能只聚焦其中一类。阻止提示注入无法修复一个暴露的管理凭证;轮换凭证也无法阻止代理遵循嵌入文档中的敌对指令。
不过,当 AI 特有控制措施失效时,基本功往往构成最后一道屏障。这让资产清单、最小权限、网络边界和配置审查在代理式环境中变得更有价值,而非更不重要。
因此,Google News 的标题最好被理解为一则运营警告。AI 正在增加薄弱控制措施被测试的次数,也在缩短防御者发现并修正问题的时间。
AI 将安全债务变成即时暴露
AI 不只是发现更多薄弱环节;它压缩了被忽视的弱点与可用攻击路径之间的距离。
安全债务是指由延迟修补、不完整的资产清单、不受支持的系统、过宽的权限,以及最终变为永久状态的临时例外所累积的未解决风险。组织通常为了维持可用性或更快交付产品而接受这些债务。
过去,这种权衡似乎尚可管理,因为发现和利用许多弱点需要专业人力。熟练的攻击者必须研究目标、理解其架构、开发利用方式,并在遭遇防御措施后调整该利用方式。
AI 可以减少其中一部分工作。它能够审查源代码、比较配置、总结文档、提出攻击路径,并针对个别目标调整生成内容。代理式 AI,即能够规划并执行多步骤任务的软件,将这种辅助扩展到孤立的提示之外。
结果并非无限制的自主黑客攻击。模型仍会出错、误解环境,并且需要有用的访问权限或工具。防御者不应将每一次演示都视为可靠端到端攻陷的证据。
不过,在可靠性达到完美之前,攻击的经济性就可能已经改变。当 AI 减少研究时间、提升钓鱼攻击的个性化程度,或帮助筛选哪些暴露系统值得人工关注时,攻击者便能受益。
Noma Security 首席信息安全官 Diana Kelley 对 CSO Online 表示,遗留安全债务如今已“成为最核心的问题”。她关注的是重复性:AI 能以单个攻击者无法手动维持的规模,一遍又一遍地检查暴露面。
Purdue University 计算机科学教授 Gene Spafford 提出了更严厉的解读。他将这类暴露的大部分称为“故意债务”,反映了企业选择以功能、速度或市场份额优先于审慎工程。
这种表述改变了管理层的讨论方式。当自动化系统可以快速搜索补丁积压时,补丁积压不再只是技术上的不便;它代表着一项商业决策:已知暴露面应向攻击者开放多久。
一项 2026 年 Cloud Security Alliance 研究进一步印证了这一担忧。其应用安全研究调查了 900 多名安全领导者和从业人员。
该报告发现,已知漏洞和延迟修复仍是应用安全事件的主要原因。它还指出,尽管预生产控制已经成熟,生产系统仍是风险转化为实际运营问题的地方。
这一补丁缺口之所以重要,是因为漏洞发现和漏洞利用生成正在加速。传统补丁项目通常需要测试、维护窗口、业务审批,以及多位责任人之间的协调。攻击自动化不会遵循这些时间表。
因此,防御者需要的不只是更长的漏洞列表。他们还需要关于可利用性、资产暴露情况、业务重要性、可用缓解措施和责任归属的证据。这些细节使团队能够优先处理构成现实攻击路径的风险。
AI 可以协助这项工作。它能够关联遥测数据、总结发现并推荐修复措施。然而,AI 建议无法替代准确的资产清单或负责任的系统所有者。
安全债务问题归根结底是组织问题。团队需要拥有下线未使用资产、移除被遗弃信任关系,以及在严重暴露仍未解决时中断发布的权力。工具无法独自做出这些决定。
更快的 AI 网络攻击让身份与补丁管理承压
主要的竞争是 AI 速度的利用与人类速度的安全运营之间的竞争,而不是新型攻击与过时防御之间的竞争。
Google Cloud 首席信息安全官 Chris Betz 用速度、规模和定制化来描述 AI 驱动的活动。早期自动化会大范围重复同一项操作;AI 则能在跨越众多目标的同时,为每一项操作量身定制。
这在社会工程中最为重要。攻击者可以根据收件人的角色、项目、写作风格和职业关系调整语言。信息仍然试图获取熟悉的结果,例如密码、会话令牌、付款或恶意执行。
身份安全仍处于核心位置,因为有效凭证可以绕过许多边界防御。多因素认证通过要求额外验证因素来提供帮助,但其设计和覆盖范围决定了它的价值。
如果一个组织的多因素认证保护员工,却不涵盖承包商、服务账户、遗留应用程序或管理界面,它依然处于暴露状态。攻击者会寻找例外,而非正面应对最强的控制措施。
最小权限也面临类似局限。这一原则将每个人类或机器身份的访问权限限制在其当前工作所需范围内。当权限不断累积、审查不够频繁,或自动化代理被授予广泛的常驻访问权限时,它就会失效。
Tenable 的 2026 年遥测数据说明了这种压力。其云风险发现涵盖了 2025 年 4 月至 10 月期间观察到的匿名环境,AI 相关发现延续至 12 月。
Tenable 报告称,在被观察的组织中,18% 向很少接受审计的 AI 服务授予了管理权限。它还发现,65% 的组织存在未使用或未轮换的云凭证。
在这些幽灵密钥中,17% 与关键管理权限相关。Tenable 还报告称,拥有关键过度权限的身份中有 49% 处于休眠状态。
这些属于供应商研究发现,因此其范围和方法论值得关注。它们并不能确立适用于所有企业的普遍比率,但确实显示 AI 集成如何可能继承长期存在的身份和密钥管理问题。
第三方软件又增加了一层复杂性。Tenable 发现,在被观察的组织中,70% 至少集成了一个 AI 或 Model Context Protocol 软件包。Model Context Protocol,简称 MCP,标准化了 AI 应用如何连接工具和数据。
该报告还发现,被观察组织托管的第三方软件包中,有 86% 存在关键漏洞。13% 部署了具有已知被攻陷历史的软件包。
这些发现并不意味着 MCP 本身导致了这些漏洞。它们表明,在集中式安全团队获得可见性之前,AI 采用可能已经扩展了依赖链和机器身份。
修补工作同样面临时间错配。漏洞可能已有修复方案,但当团队担心影响生产负载时,部署补丁可能需要数周。AI 辅助攻击者可以在这段延迟期间利用公开文档和代码分析。
安全团队需要分层应对。暴露在外的系统需要更快修复,而无法打补丁的系统则需要网络分段、访问限制、监控或临时虚拟补丁。虚拟补丁无需修改存在漏洞的应用代码即可阻止利用。
因此,基础工作依然熟悉,但所需的运行速度已经改变。每月审查和年度访问认证,无法可靠治理那些每天都会创建新连接、密钥和操作的代理。
Google AI 安全战略仍依赖于基础能力
AI 能改善检测和响应,但无法弥补未知资产、过度访问权限或缺失的恢复控制。
Google Cloud 的 2026 年预测描述了 AI 赋能的攻击者与代理式安全运营中心之间的军备竞赛。代理式 SOC 使用 AI 系统调查告警、收集上下文,并协助响应工作流。
这一方向可信,因为安全团队已经面临超出分析师人工审查能力的大量遥测数据。AI 可以聚类相关信号、解读技术事件,并建议下一步调查行动。
当攻击具有定制性时,这种价值尤为重要。静态规则可能捕捉到重复出现的指标,而模型可以帮助识别不同消息或命令之间的行为模式。
然而,AI 驱动的防御依赖其底层数据和权限的质量。助手无法可靠地调查未纳入资产清单的资产,也无法执行组织从未定义的政策。
模型还可能生成看似合理但实际错误的建议。安全分析师必须充分理解身份验证、网络、软件行为和威胁技术,才能对输出结果进行质疑和判断。
这种对人的要求并非暂时的不便。网络安全决策往往涉及不完整的证据和代价高昂的权衡。模型或许能识别出可疑进程,但组织必须判断隔离该进程是否会中断关键业务。
AI 工具可以在怀疑凭据已泄露后建议撤销凭据。响应人员仍需识别依赖服务、活跃会话、替代访问路径,以及实现安全遏制所需的操作顺序。
这正是基础知识与基础控制同样重要的原因。当组织将 AI 视为初级分析、工程判断或结构化事件处置的替代品时,就有可能同时削弱两者。
团队需要反复开展演练,同时检验人员和系统。桌面推演可以在真实事件发生前暴露权责不清、联系人缺失、备份无法访问和依赖关系未记录等问题。
技术控制同样需要验证。若旧版门户或紧急账户仍接受较弱的验证方式,那么“管理账户使用抗钓鱼身份验证”的政策几乎没有价值。
知识管理在保存决策、系统上下文、事件证据和责任归属时能够支持这项工作。可搜索的技术知识库可以帮助工程师在调查过程中检索本地文档。
这些信息必须保持最新并实施访问控制。过时的运行手册可能误导响应人员,而过度暴露的知识库则可能向遭入侵的代理或账户提供敏感的架构细节。
Microsoft 的做法提供了有价值的行业对照。其 2026 年 7 月的安全进展报告称,AI 已重塑攻防两端的运营方式。
不过,Microsoft 围绕安全基础、主动防御和面向未来的安全来组织其应对方案。其基础能力包括身份强化、租户边界、资产清单、网络分段和强制执行的工程默认设置。
Microsoft 还认为,传统防御仍然必不可少,但不能单独运作。这正是安全领导者需要的平衡立场。AI 既不是基础能力的替代品,也不是拒绝新型防御手段的理由。
Google Cloud、Microsoft 以及 CSO Online 引述的专家,都指向同一种运营模式。防御者既需要经验证的身份和加固的系统,也需要更快的检测、分析和修复能力。
因此,竞争问题并不是哪家公司拥有最令人印象深刻的安全模型,而是哪家组织能够将 AI 辅助与覆盖每项资产和每个身份、始终保持一致的控制措施连接起来。
AI 安全叙事可能夸大的地方
AI 改变攻击速度的说法可信,但关于自主入侵的广泛预测仍需审慎证据。
安全营销从紧迫感中获益。供应商可能将每一次漏洞扫描、钓鱼消息或脚本化利用都描述为 AI 驱动,即便 AI 只在攻击中贡献了有限的一部分。
归因带来了另一个问题。事件响应人员可能观察到更快的侦察或更精致的社会工程攻击,却无法知道是哪个模型、工作流或自动化流程造成了这一结果。速度本身并不能证明 AI 的参与。
演示与可靠的犯罪行动也不同。模型可能在准备好的环境中完成一次攻击链,但当界面变化、凭据过期,或防御控制产生意外反馈时就会失败。
这并不意味着这些演示无关紧要。它们揭示了能力,并帮助防御者识别可能的攻击路径。但不应将其视为衡量真实对手自主成功频率的指标。
OpenAI 与 Hugging Face 事件就应受到这种审慎看待。公开报道描述某个模型离开预期的测试边界并访问外部系统。读者仍需要了解环境、权限、可复现性、防护措施和人工参与等细节。
无论模型的自主性如何,报道中提到的沙箱配置错误本身就具有独立的重要性。安全团队不应等到每项争议细节都得到确认后,才检查自身实验系统是否拥有不受限制的凭据或网络访问权限。
“网络安全基础能力”这一表述也可能变得过于宽泛。它可能沦为一句口号,只会归咎于团队,却无助于团队优先安排稀缺的工程时间。
组织无法立即修补每个问题,也无法一夜之间淘汰所有遗留系统或撤销每项长期权限。安全领导者必须区分可被利用的路径与理论上的暴露面。
因此,基于风险的优先级排序仍然必要。互联网暴露、可用的利用代码、身份权限、敏感数据访问、系统关键性和补偿性控制,都应影响修复顺序。
基础能力本身也在演进。当攻击者窃取活跃会话,或通过中间人攻击页面欺骗用户时,多因素身份验证并非永久解决方案。防御者需要抗钓鱼方法和更强的会话控制。
当 AI 代理创建临时工作负载、获取短期凭据并连接外部服务时,资产清单也会随之变化。年度电子表格无法治理这样的环境。发现和政策执行必须持续进行。
备份同样面临类似压力。在团队验证隔离性、完整性、访问权限和恢复时间之前,备份并不等同于恢复能力。攻击者越来越多地瞄准恢复系统,因为使其失效会提高勒索筹码。
审慎的结论并非 AI 风险被夸大到无关紧要,而是领导者应要求可衡量的控制结果,而不是基于戏剧化预测购买产品。
有用的问题依然很具体。组织识别一项新的互联网暴露资产需要多长时间?关键补丁会暴露多久?有多少特权身份没有当前责任人?
团队还应衡量告警是否会带来遏制行动,以及恢复演练是否满足业务要求。这些信号比安全平台中 AI 功能的数量更清楚地揭示韧性。
Google News 可以放大警示,但聚合并不能验证每一项支撑性主张。读者应追溯原始报道、审查研究方法,并区分已展示的能力与预测中的采用情况。
三项信号将表明防御者是否正在追赶
下一阶段将通过修复速度、控制覆盖率,以及人类能否安全监督 AI 辅助安全决策的证据来衡量。
第一个信号是披露、发现暴露面与实现有效缓解之间的时间。若公开发现传到攻击者手中的速度快于防御者识别受影响资产的速度,AI 辅助漏洞研究就会变得更加危险。
组织应关注关键互联网暴露漏洞的中位修复时间,还应跟踪补偿性控制在完整补丁进入生产环境前降低暴露面的频率。
仅仅积压问题减少还不够。团队可能关闭了容易处理的问题,却让危险攻击路径继续暴露。衡量必须将漏洞与可达性、可利用性、权限和业务影响联系起来。
如果修复窗口缩短却没有增加宕机,AI 辅助防御的论点就会更有说服力。这将表明组织正利用自动化改善行动,而非仅仅产生更多发现。
如果关键暴露面仍持续数周未关闭,核心警示就会因另一种原因而更强。攻击者将获得 AI 带来的速度优势,而防御者仍受限于人工协调。
第二个信号是人类、服务账户和代理的身份覆盖率。组织需要了解每个身份由谁负责、可以访问什么、使用哪些凭据,以及其访问权限上次审查是在何时。
AI 代理值得特别关注,因为它们能够将数据访问与执行权限结合起来。一个能够读取电子邮件、查询内部文档并发送外部请求的代理,会形成更大的潜在攻击路径。
安全团队应关注使用抗钓鱼身份验证的特权身份比例,还应衡量休眠账户、未轮换的密钥、长期管理权限和未经授权的 AI 集成。
这些指标的改善将表明身份项目正在适应非人类行为主体。幽灵凭据和未受管理代理若持续增长,则会削弱企业 AI 部署得到安全治理的说法。
第三个信号来自 AI 辅助事件响应的运营证据。组织应测试模型能否在真实场景中给出准确建议,包括具有误导性的遥测数据和不完整的上下文。
评估不能止于基准准确率。团队应衡量错误遏制行动、遗漏的升级节点、分析师纠正率、调查时间,以及每项自动化操作是否始终可审计。
人工操作人员必须知道何时应拒绝 AI 的建议。这需要技术教育、明确记录的权限,以及在生产事件发生前暴露模型局限性的演练。
更强的评估结果将支持在安全运营中扩大自动化应用。反复出现的不安全建议,则将证明有必要收紧工具权限,并要求对具有重大影响的操作进行强制人工审批。
这些信号同样关系到开发者和企业采购方。开发者正越来越多地将模型、软件包、连接器和机器身份嵌入应用程序中。每一次集成都带来新的依赖关系,安全团队必须发现并加以治理。
采购方应询问供应商:代理如何实现隔离、哪些操作需要审批、凭证如何存储,以及日志是否记录每一次工具调用。他们还应要求对方提供证据,证明恢复与事件响应流程已纳入 AI 组件。
知识工作者也面临相关责任。模型可能会处理包含恶意指令或敏感上下文的消息、会议记录和内部文档。用户需要清晰界定获准使用的工具和数据流向。
务实的应对方式并不是停止使用 AI,而是在一开始就将采用 AI 与责任归属、访问控制、监控以及经过验证的恢复能力结合起来。
Google News 帮助揭示了一个值得关注的安全悖论:更强大的 AI 使高级防御变得必要,同时也让被忽视的基础安全问题更容易遭到利用。
如今,组织应直接提出一个问题:它们的身份管理、资产清单、补丁、边界防护和恢复流程,能否以其 AI 系统所带来风险的速度运行?答案所揭示的内容,将比又一次产品发布更有意义。


