top of page

AI 让网络攻击者抢占先机,但防御方或能赢得长期胜利

Google News 呈现出一场鲜明的对抗:尽管 AI 能为防御方创造更强的长期优势,它也会先为网络攻击者带来即时机会。这种张力比“人工智能将让黑客攻击更快”这一老生常谈的警告更值得关注。

攻击者已经可以利用模型研究目标、排查恶意代码问题、翻译欺骗性信息,以及自动化漏洞发现的部分环节。防御方也能使用同样的能力,此外还掌握内部遥测数据、源代码、系统上下文,以及实施长期修复的权限。

因此,决定性问题并非 AI 是否有利于进攻或防御,而是攻击者能否在防御方将 AI 接入可信数据和运营控制措施之前,利用暂时的能力差距。

近期证据显示,进攻窗口确实存在。Google 披露,2026 年曾出现一起显然借助 AI 发现并武器化此前未知软件漏洞的行动。然而,更早的观察发现,国家支持的行为者主要将 AI 用作生产力辅助工具,而非独立的黑客攻击系统。

这一演进支持对 AI 网络冲突的两阶段看法。由于攻击者能够迅速采用高风险工具,进攻方最先获得最明显的机会;而一旦组织能够在软件开发、身份管理、监测和事件响应中部署可靠自动化,防御方就会取得更强的结构性优势。

Google News 报道真正改变了什么

关键变化不在于攻击者发现了 AI,而在于 AI 辅助已开始从边缘任务进入漏洞发现和利用环节。

一篇经 Google News 重点呈现的文章认为,AI 会创造短期进攻机会,但长期而言将赋予防御方优势。如今,这一观点已与运营层面的证据并列,而在研究人员最初讨论网络攻防平衡时,这类证据还不够成熟。

2025 年 1 月,Google Threat Intelligence Group 审查了政府支持的行为者如何使用 Gemini。其 Gemini 滥用调查结果 涵盖高级持续性威胁和协同影响力行动。

Google 观察到,与伊朗、中国、朝鲜和俄罗斯有关联的行为者在不同运营阶段使用该模型。其任务包括目标研究、漏洞分析、脚本辅助、基础设施研究、内容生成和翻译。

不过,Google 并未发现这些行为者通过 Gemini 开发出原创能力。他们主要是在已掌握的任务中提升效率。

在该类别中,伊朗信息行动行为者占已观察到 Gemini 使用量的四分之三。伊朗网络行为者也是 Google 数据集中各国家支持团体里使用最频繁的一类。

这些发现之所以重要,是因为它们将实际滥用与推测中的自主黑客攻击区分开来。AI 正在降低人力成本并减少摩擦,但当时尚未取代熟练操作人员。

到 2026 年 5 月,情况进一步变化。Google 表示,其阻断了一起行动,恶意行为者显然利用 AI 识别并武器化一个零日漏洞。

零日漏洞是指在软件开发者发布可用修复方案之前就被利用的软件缺陷。这类漏洞很有价值,因为防御方无法简单地套用现有补丁。

根据关于零日漏洞的报道,Google 对攻击者、目标或所涉模型披露的细节很少。它也没有发现将该行动与敌对政府关联起来的证据。

缺乏归因限制了分析人员能够得出的结论。这并不能证明 AI 独立发现、测试并将该缺陷投入实战。

但这起事件跨越了一个重要门槛。AI 辅助不再局限于翻译、研究或代码调试。据报道,它已对围绕未知漏洞、且具有实际运营价值的工作作出贡献。

这一转变并不能证明进攻方将永久占据主导地位。它表明,Google News 标题中所描述的进攻机会已经开始变得可衡量。

攻击者可以将最强的模型和人工专家集中于一个高价值目标。他们比大多数防御方更能容忍失败尝试、不准确输出、不稳定代码和附带损害。

负责数千个应用程序的防御方则面临不同标准。其自动化系统必须避免破坏生产环境、删除合法数据或阻断关键用户。

这种不对称性解释了为何攻击者能够率先获利。他们只需要一个有用的结果,而防御部署必须在众多系统上持续稳定地运行。

由此产生的优势很严重,但也是暂时的。每一种被发现的利用方法,同样会为防御方提供可转化为检测规则、补丁、访问控制和模型防护措施的数据。

为什么 AI 会创造即时的进攻窗口

进攻方之所以先受益,是因为攻击者能够接受不可靠输出、将资源集中于少数目标,并且无需面对企业级部署约束。

传统攻击者早已将自动化用于扫描、凭证攻击、钓鱼、恶意软件投递和命令执行。生成式模型则为既有工具链增加了灵活推理和自然语言界面。

英国 National Cyber Security Centre 在其近期评估中预见了这一模式。该机构判断,AI 几乎肯定会在随后两年内提高攻击的数量和影响。

该机构预计,最初最显著的改进将出现在侦察和社会工程领域。这两项活动都要求攻击者处理大量公开信息,并针对特定目标调整信息内容。

侦察是在入侵前收集和分析目标相关信息。AI 能够总结企业架构、识别所用技术、梳理员工信息,并关联散布在公开来源中的细节。

社会工程是指操纵他人授予访问权限、泄露信息或采取不安全行动。模型能够以多种语言生成可信信息,并为不同角色调整语气。

这两种能力都不需要自主恶意软件。能够写出更好钓鱼信息或更快研究目标的攻击者,可用同样的人手发起更多入侵尝试。

AI 也降低了辅助任务所需的专业门槛。经验较少的操作人员可以让模型解释错误、修改脚本、解读技术文档,或提出另一种方法。

这种辅助不会立即将新手变成顶尖操作人员。经验丰富的攻击者仍然了解哪些目标重要、网络如何运作,以及何时生成的答案危险或错误。

不过,这些工具能够抬高能力分布的下限,也能让熟练人员摆脱重复性的研究和排障工作。

当 AI 智能体进入工作流程后,短期进攻优势会进一步增强。智能体是一种基于模型的系统,能够选择工具并朝着某一目标执行多个步骤。

基础聊天机器人只会返回文本。智能体则可以在既定权限下检查代码仓库、执行扫描器、分析结果、修改代码,并重复这一过程。

这一循环为更快的漏洞研究创造了机会。系统可以提出假设、测试假设、检查失败原因,并保留有用的中间结果。

当前智能体在处理长任务、变化中的环境和误导性反馈时仍面临困难。它们也可能因追逐无效假设而陷入停滞。

攻击者有空间绕开这些弱点。他们可以运行多个智能体、丢弃失败尝试,并仅在出现有希望的路径时让人工介入。

资源充足的团体还可以将昂贵的推理计算集中在单一目标上。推理是指训练完成的模型生成或评估答案时所使用的计算。

这种集中十分重要,因为高级网络推理可能需要大量模型调用。每次尝试都可能涉及检查代码、规划测试、执行工具,以及重新评估结果。

防御方无法总是为每个应用程序、端点和告警投入同等规模的计算。其预算必须覆盖整个环境。

因此,攻击者的机会来自选择性集中,而非 AI 在所有方面的普遍优越性。一个经过精心支持的系统可以攻击有价值的组件,而防御方则要将资源分散到数百万种潜在弱点上。

攻击者对模型错误的容忍度也更高。生成的漏洞利用代码可以反复崩溃,直到其中一个版本奏效。

防御补丁无法以这种模式部署到生产环境。它必须保持功能正常、遵守变更控制,并避免引入另一项漏洞。

这种差异有助于解释,为什么进攻演示通常早于可比的防御部署。攻击方对“有用”的检验标准低得多。

然而,这一优势不应被误解为必然的战略效果。发现缺陷并不确保能获得访问权限、维持持久性、窃取数据或产生军事价值。

组织会围绕易受攻击的软件部署身份验证、端点监测、网络分段、备份和事件响应等多层措施。漏洞利用可能在之后任何阶段失败。

AI 缩短了攻击周期的部分环节,但并未消除对基础设施、运营安全、目标知识和判断力的需求。

真正的较量是临时访问与持久修复之间的较量

攻击者从一次成功入侵中获得价值,而防御方可以将一次发现转化为对所有已更新系统的保护。

这是 AI 网络冲突中的核心反转。进攻成功往往是暂时的,而正确实施的防御改进则可以持续存在。

发现漏洞的攻击者会获得一个机会窗口,直到缺陷被暴露、缓解或修补。随着防御方分发指标并更新系统,其价值会不断下降。

消除根本弱点的防御方则改变了软件本身。每一项已打补丁的部署都可以阻止未来攻击者走同一条路径。

Andrew Lohn 在 2025 年发表的攻防研究审视了九项有利于进攻的论点和九项有利于防御的论点。该研究最终识别出 AI 可能影响网络冲突与竞争的 44 种方式。

该研究拒绝为整个网络领域给出单一答案。AI 可以增强某些进攻活动、增强防御活动,也可能让其他动态维持不变。

这一限定至关重要。如果忽视钓鱼、遗留系统、脆弱的身份管理,以及无法快速打补丁的组织,“防御获胜”的说法就过于宽泛。

长期防御优势的论据则建立在若干可叠加的优势之上。

首先,防御方可以检查自己的系统。他们拥有源代码、架构记录、端点事件、身份日志、云配置和事件历史。

攻击者必须根据不完整证据推断这一环境。在行动已经开始之前,他们往往无法看见内部控制措施。

其次,防御方能够授权变更。他们可以撤销凭证、隔离机器、更新软件、移除不必要的服务,并重新设计不安全的组件。

攻击者可以操纵系统,却无法可靠地决定其未来架构。当防御者消除其立足的根本条件后,攻击者的立足点便会消失。

第三,防御者可以集体学习。针对某一家组织发现的技术,可以为许多其他组织形成特征规则、行为检测、已修补的库以及更新后的安全产品。

攻击者同样会共享工具和知识,但公开利用会给他们带来代价。暴露可能导致基础设施失效、技术泄露,并触发大范围修复。

第四,防御性 AI 可以在环境内部持续运行。它可以在部署前检查变更、确定告警优先级、关联活动,并建议遏制措施。

这种“主场”优势依赖于可信的上下文。通用模型了解常见的编程和安全模式,但内部系统知道哪一个应用拥有某项凭证。

这种差异决定了一条告警能否转化为有用的行动。若不了解资产归属、业务关键性和预期行为,关于可疑访问的通用警告价值有限。

防御自动化可以关联这些事实。它能够判定一次异常登录访问了生产数据库,且来源于一台未受管设备。

随后,它可以根据现有政策建议响应措施。人工分析师可以验证该决策,或允许执行范围严格限定的自动化操作。

安全团队已经通过操作手册自动化可预测的任务。AI 扩展了系统能够解读的事件范围,但这种解读必须始终与可靠的控制措施绑定。

同一原则也适用于软件安全。模型可以扫描代码并提出补丁,而测试和审查决定该补丁是否保留了预期行为。

随着时间推移,这一过程可以消除整类漏洞。内存安全语言、更强的认证机制、更低的权限以及安全默认设置,都会让反复利用变得更困难。

攻击者一次成功的提示词或脚本并不具备同样的持久性。防御者可以研究它、构建应对措施,并广泛分发这种保护。

速度仍是决定性变量。当组织需要数月才能部署持久防御时,这种防御就没有价值。

许多企业仍存在不受支持的软件、被遗忘的资产、不完整的资产清单和脆弱的系统。这些条件阻碍了理论上的防御优势转化为运营现实。

因此,长期论点取决于实施。AI 必须帮助组织以快于攻击者利用新弱点的速度,发现、验证、确定优先级并部署修复。

Google News 捕捉到一场尚无定论的辩论

证据支持向进攻侧转变,但不足以证明自主 AI 已经改变了网络行动的每一个阶段。

Google News 的叙事之所以引人注目,是因为它描述了一个过程。但如果读者将这一过程理解为既定规律,就会产生误导。

多项变量都可能将平衡推向任一方向,包括模型可得性、计算成本、软件复杂性、防御部署情况以及智能体的可靠性。

一项相反的分析警告称,前沿能力可能更有利于攻击者。Center for a New American Security 发布了一份前沿 AI 分析,聚焦于三种潜在的不对称性。

第一是推理成本。攻击者可以将大量计算资源集中于选定的高价值系统,而防御者必须覆盖广阔的攻击面。

第二是全链路自动化。如果一个智能体能够独立完成从侦察、利用到持久化的全过程,行动就可以按机器速度推进。

第三是风险容忍度。攻击者可以部署不可靠的系统并接受附带损害,而防御者需要可预测的结果。

这些担忧直接挑战了自动向防御侧转变的观点。防御规模只有在组织能够负担、信任并安全部署必要系统时才会发挥作用。

软件增长带来了另一项问题。AI 辅助开发让企业能够产出更多代码和服务,进而增加需要保护的组件数量。

生成的代码可能重复出现常见漏洞,或引入团队不了解的依赖关系。因此,更快的开发可能在防御审查跟上之前就扩大攻击面。

AI 系统本身也会成为目标。提示词注入、数据投毒、模型窃取、不安全的工具权限以及暴露的智能体凭证,带来了新的失效模式。

提示词注入是指不受信任的内容操纵模型,使其忽略原定指令。当智能体能够访问电子邮件、文件、终端或云系统时,风险会更加严重。

负责汇总告警的防御助手权限有限。能够禁用账户或部署补丁的智能体在遭到操纵后,则可能造成重大损害。

这正是防御部署核心的可靠性问题。组织需要证据证明,自动化操作始终受到边界约束、可逆且可观测。

攻击者不面临同样的治理负担。只要模型在众多失败中产出一个可用的漏洞利用,他们就能获益。

International AI Safety Report 的能力更新同时说明了这两面。它提及了能够发现并修补可被利用的软件缺陷的系统。

该更新称,DARPA AI Cyber Challenge 中的一个系统识别出了 77% 的合成漏洞。它在 5,400 万行代码中修补了 61% 的漏洞。

这些结果表明了有意义的防御规模,但并不能证明该系统能够安全修复每一个生产环境,或击败适应性强的人类攻击者。

合成基准存在已知局限。它们提供受控任务、明确的成功条件以及可重复的评估。

真实网络包含未记录的依赖关系、不一致的配置、遗留系统,以及在事件期间行为会发生变化的用户。攻击者还会隐藏证据,并故意误导调查人员。

2026 年零日漏洞披露同样值得谨慎看待。Google 表示 AI 似乎在漏洞研究中处于核心地位,但未公开许多操作细节。

公众无法独立评估模型完成了多少工作。人类专家可能选择了目标、设计了实验、纠正了错误,或开发了最终漏洞利用。

这种不确定性并不会抹去该事件,而是确立了恰当的报道边界。

证据表明,攻击者正在超越通用辅助工具。但这并不能证明完全自主的智能体能够在没有专家监督的情况下,可靠地实施复杂行动。

这种区分对政策和采购至关重要。夸大的说法可能推动组织采用未经验证的安全自动化,或为对既有威胁作用不大的限制措施提供理由。

被盗凭证、暴露的服务、网络钓鱼、薄弱的恢复流程和延迟修补仍然有效。AI 会让其中一些方法更快,但不会取代它们。

因此,最负责任的判断是有条件的:进攻侧在近期拥有部署优势,而防御侧拥有更强的结构性资源。

哪一方获得更多价值,取决于部署速度和机构能力。技术本身不会决定胜者。

长期防御优势需要运营上下文

只有当模型能够使用可信的组织知识、同时不被赋予不受控制的权限时,防御者才能赢得长期竞争。

安全模型需要的不只是公开漏洞数据。它必须理解资产、责任人、依赖关系、政策、历史事件以及可接受的业务风险。

这些上下文通常分散在工单、架构文档、代码仓库、聊天线程、云控制台和员工知识之中。碎片化让分析师难以迅速行动。

组织不应通过将每一份敏感文档复制到一个不受限制的模型中来解决这个问题。安全上下文需要访问控制、保留规则、审计追踪和明确边界。

一种实用架构会将推理与权限分离。模型可以汇集证据并建议行动,而策略系统决定允许哪些行动。

高影响操作应当需要审查。例如禁用特权账户、修改生产防火墙、删除工作负载或部署大范围代码变更。

低风险操作可以更快推进。系统可以丰富告警信息、识别资产责任人、检索操作手册并起草遏制方案。

这种划分让防御者既能获得速度,又不会向不确定的模型授予不受限制的控制权。它也会形成供团队在事件发生后审查的记录。

机构记忆很重要,因为网络防御具有累积性。当每次事件都改善检测能力、架构和流程时,组织会变得更难遭受攻击。

团队需要可搜索的记录,以了解某项控制措施为何存在、哪项例外获得批准,以及此前调查如何得出结论。维护良好的工程知识库可以支持这项工作。

这些记录的质量会影响 AI 的表现。模型无法基于过时的资产清单、相互矛盾的操作手册或缺失的归属信息进行准确推理。

因此,防御准备必须包括基本的信息卫生。组织需要最新的资产清单、依赖关系图、身份记录和经过测试的响应流程。

AI 可以帮助维护这些资源,但无法凭空创造准确的事实基础。对错误数据作出的自信总结,仍然是错误数据。

安全负责人还应衡量结果,而不是模型活动。生成发现项的数量几乎无法说明实际风险降低了多少。

有用的指标包括验证告警所需时间、遏制入侵所需时间、补丁部署时间、复发率以及分析师纠正率。

误报值得密切关注。一个持续产生低质量警告的防御智能体,可能消耗的分析师时间多于其节省的时间。

漏报同样重要,但更难衡量。团队应针对已知事件、模拟攻击以及刻意欺骗性的输入来测试系统。

组织还需要回滚机制。自动化修复应保留足够的状态,以便迅速撤销有害变更。

当模型失效或遭到操纵时,狭窄的权限能够限制损害。每个智能体应只访问完成其分配任务所需的工具和信息。

人类专业能力仍然居于核心地位。分析师必须能够识别模型的解释何时与系统行为相冲突,或遗漏了关键可能性。

AI 改变的是工作分配,而非消除判断。模型可以处理证据并提出行动建议,而人类则管理不确定性和后果。

这种运营模式通过结合机器速度、特权上下文和可追责的权限,强化了防御优势。

没有这些基础,AI 就会成为防御者必须保护的又一个复杂系统。它可能扩大攻击面,而不是缩小攻击面。

三个信号将决定下一阶段谁胜出

下一阶段将由自主利用的证据、生产级修复率以及防御部署速度决定。

第一个信号是:有独立文档记录证明 AI 被用于完整攻击链。

研究人员应寻找证据,证明某个系统选择了目标、发现了新缺陷、开发了漏洞利用、获得访问权限并维持控制。同时也必须说明人类参与情况。

这些证据将强化进攻方的论点。它们将表明,AI 不只是协助完成孤立任务,还能消除运营瓶颈。

缺少日志、方法论或独立分析支撑的说法,应当被赋予较低权重。供应商和政府都有动机强调能力与威胁。

第二个信号是,防御型智能体能否在真实软件中产出经过验证的修复。

基准测试表现固然有价值,但生产环境中的结果更重要。组织需要了解,AI 生成的补丁有多大比例能通过测试、经受审查,并避免引入回归问题。

安全且被接受的补丁比例若持续上升,将强化长期防御论点。这将表明,AI 能够将广泛的代码访问权限转化为持久的风险降低。

反之则会削弱这一论点。高拒绝率或反复出现的回归问题,会保留攻击者的容错优势。

第三个信号是,普通组织的部署速度。

大型科技公司可以将先进模型、威胁情报和庞大的安全团队结合起来。小型公司、医院、公共机构和基础设施运营商则面临更紧张的预算与更陈旧的系统。

如果有效的防御工具仍集中在资源充足的组织手中,攻击者就可以将注意力转向较弱的目标。整个生态系统可能变得更加不平等。

广泛采用将改变这一盘算。托管安全服务提供商、云平台和软件供应商能够将防御改进分发给大量客户。

当防御经验的传播速度快于进攻技术时,Google News 的这一论点便最为有力。一次发现的漏洞,应当在所有运行软件的地方都带来保护。

因此,读者应将引人注目的黑客演示视为评分卡的一面。修复速度、补丁覆盖率和问题复发情况构成另一面。

短期前景更有利于犯罪分子和国家支持的行为者开展更多试验。他们会在 AI 能够减少人力、改善目标定位或加速技术工作之处使用它。

长期结果仍未定论,但防御者拥有更好的基础。他们控制系统、收集遥测数据、授权变更,并能让成功的修复持续生效。

只有通过严谨执行,这一基础才能转化为优势。组织必须将模型接入准确的上下文,限制其权限,验证其建议,并衡量实际的风险降低。

下次 Google News 刊载有关自主黑客攻击的说法时,请问三个问题:模型完成了多少工作?防御者响应得有多快?修复是否消除了这条路径?

这些答案将揭示,AI 是在延长进攻窗口,还是终于帮助防御者将其关闭。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page