top of page

澳大利亚信号局 AI 警告揭示始终在线旧系统的代价

1小时前
讀畢需時 15 分鐘

澳大利亚信号局的 AI 警告将一场直接冲突置于该国网络防御的核心:尽管社会期待服务持续可用,老旧系统仍必须被替换。该机构局长阿比盖尔·布拉德肖表示,随着 AI 让脆弱技术更容易遭到攻击,政府和企业将面临“巨额”的现代化改造成本。

她于 2026 年 9 月 14 日在堪培拉举行的悉尼对话会上发出的警告,并非预测一种全新类别的软件漏洞。她强调的是,人工智能正在加速发现和利用那些组织长期推迟修复的弱点。

这一区别至关重要。澳大利亚眼下面临的较量,并不只是防御者与更聪明的黑客之间的对抗,而是安全现代化与关键服务不中断运行这一运营需求之间的冲突。

该国已持续面临犯罪团伙和国家支持的网络活动。澳大利亚信号局(ASD)在 2024—25 财年响应了超过 1,200 起网络安全事件,较上一财年增加 11%。

如今,AI 可能会压缩发现弱点与利用弱点之间的时间。实际问题在于,政府、基础设施运营商和企业能否在自动化攻击者以机器速度加以利用之前,替换暴露在风险中的系统。

澳大利亚信号局 AI 警告实际改变了什么

澳大利亚网络安全主管机构已将 AI 支持的攻击从未来情景纳入当前的运营规划。

布拉德肖表示,ASD 无法确定目前有多少 AI 智能体已在互联网上活跃。AI 智能体是指能够在有限人工指导下,通过多项行动追求目标的软件。

当被问及其数量时,布拉德肖给出了一个刻意简洁的估计:“很多。”她的不确定性本身就意义重大。当软件智能体能够持续扫描、测试并重新访问目标时,防御者无法依赖统计可识别的人类攻击者数量。

这项报道中的警告将不断扩大的自动化活动与澳大利亚的旧系统联系起来。布拉德肖表示,替换这些系统需要巨额投入,并会带来一段时间的停机。

旧信息技术包括不再受支持、难以更新,或已不再符合组织可接受风险水平的硬件、软件、协议和服务。这类系统往往仍在运行,因为替换它们会中断重要业务。

因此,这项警告指出了一项棘手的运营权衡:最难承受计划停机的系统,可能也最容易遭遇非计划性中断。

医院、公用事业机构、政府部门、金融机构和交通网络,无法轻易关闭一项关键应用。但持续可用也可能掩盖不断累积的安全债务。一台旧服务器或许仍能完成原定功能,却缺少现代身份验证、监控、加密或补丁支持。

AI 黑客攻击让这些被忽视的缺口变得更重要。ASD 和澳大利亚公司董事协会表示,新一代模型能够发现漏洞、组合轻微弱点,并以更少的人为监督支持恶意活动。

这些机构还警告说,前沿模型降低了执行部分进攻性任务所需的专业门槛。前沿 AI 指具备先进推理、编程、语言或多模态能力的高能力模型。

这并不意味着一个自主系统可以毫不费力地攻破每一台旧电脑。成功入侵仍取决于访问权限、配置、防御措施、凭证以及攻击者的目标。

然而,自动化改变了侦察工作的经济性。恶意行为者能够检查更多系统,生成更多定制化探测,并以更低的边际成本反复尝试失败的攻击。

澳大利亚现有的风险暴露使这种变化具有重大影响。ASD 的 2024—25 年威胁报告指出,国家支持的行为者持续以政府和行业网络为目标,进行间谍活动和潜在破坏。网络犯罪分子也以组织为目标,实施数据窃取、欺诈和勒索。

同一份报告记录显示,在已报告的关键基础设施事件中,55% 涉及资产、网络或基础设施被攻陷。另有 19% 涉及账户或凭证被攻陷。

这些数据早于布拉德肖最新的警告,但它们说明了 AI 加速为何重要。自动化攻击将进入一个防御者已经在应对反复失陷的环境,而不是一个等待首起 AI 事件发生的干净环境。

政策信号也已发生变化。澳大利亚的网络安全领导层不再将现代化视为常规技术维护,而是将替换旧系统描述为国家韧性的要求。

这一框架将责任上移。当一套不受支持的系统影响服务连续性、公共安全或敏感数据时,董事会不能再把它视为技术部门的狭窄问题。

布拉德肖的介入还将基础设施防御与更广泛的先进 AI 监管讨论联系起来。她支持让国家安全机构在领先模型的独立评估中发挥作用。

这一立场让网络情报机构更接近模型治理。这些机构了解攻击者瞄准的网络,但它们也在保密环境中运作,并拥有广泛的国家安全授权。

由此产生的挑战远不止替换软件。澳大利亚必须确定如何测试前沿模型、共享威胁信息并实现基础设施现代化,同时避免让供应商或安全机构单独定义所有规则。

AI 黑客攻击让旧弱点更容易被规模化利用

当 AI 能够发现并组合防御者早已知道存在的弱点时,它无需发明一种新漏洞。

传统自动化扫描已存在数十年。攻击者早已使用脚本发现暴露服务、测试常见密码并识别已知漏洞。

正在出现的区别在于适应能力。一个强大的模型能够解读陌生代码、生成漏洞利用的变体、解释错误信息,或帮助关联从多个系统收集到的信息。

ASD 的前沿 AI 指导文件指出了三项尤为重要的能力:模型可以发现并武器化漏洞,将低严重性弱点串联为更大规模的攻陷,并在很少人工监督下支持攻击。

该指导文件表示,发现和利用漏洞的时间线可能从数天缩短至数小时。这种压缩会给那些安全流程仍依赖月度审查周期或缓慢审批链条的组织带来压力。

设想一个过时的 Web 应用,它会在错误信息中暴露软件版本。该应用还使用旧加密协议,并连接到一个隔离不足的内部网络。

这些弱点中,没有任何一项必然会单独导致重大泄露。但它们结合起来,会给一个自适应攻击者提供多条可测试的路径。

一个 AI 系统可以分析暴露的细节,在其已学习的模式中寻找相关攻击方法,并生成代码变体。随后,它还能解读结果并建议另一种方案。

模型仍需要基础设施、访问权限和指令。它的输出也可能出错。但当自动化测试使重复尝试成本低廉时,攻击者并不需要在第一次尝试中就获得完美代码。

旧系统使这一过程更为容易,因为其弱点往往已有充分记录。不受支持的软件可能积累了多年的公开漏洞研究,却没有厂商补丁。

老旧设备也可能依赖默认凭证、弱协议,或无法支持多因素身份验证的应用。专用工业设备可能仍然联网,因为替换需要停机、认证,或与多家供应商协调。

AI 黑客攻击还扩大了潜在违法者的范围。技术知识有限的人也可以使用模型起草钓鱼信息、分析被盗资料,或修改现有恶意代码。

ASD 的网络威胁报告称,犯罪分子已经利用生成式 AI 检查被盗数据集,寻找凭证和可用于勒索的材料。他们还利用它制作伪造的语音、视频、网站、身份证明文件和鱼叉式钓鱼邮件。

这些用途并不需要一个完全自主的超级智能。它们通过减少人力并增加规模,改进了熟悉的犯罪工作流程。

这一现实使公众围绕 AI 安全的讨论更加复杂。关于系统脱离人类控制的戏剧性情景,可能会分散人们对攻击者将普通商用模型作为生产力工具的注意力。

澳大利亚必须同时为两种可能性做好准备,但不能将它们视为同一回事。由生成文本协助的钓鱼行动,与智能体独立利用基础设施,会带来不同的技术和监管问题。

布拉德肖无法统计活跃智能体的数量,凸显了这一衡量难题。互联网流量无法可靠地揭示每项行动是由人类、脚本还是模型作出的选择。

定义也各不相同。一些供应商将任何多步骤自动化称为智能体,而研究人员可能将这一术语保留给能够规划、使用工具并调整行为的系统。

这种不确定性应当限制人们对自主网络战作出夸大其词的断言,但不应延误基本的防御工作。

如果一个组织关闭不必要的端口、隔离旧系统、轮换凭证并集中管理日志,这些控制措施既有助于应对人为主导的入侵,也有助于应对 AI 辅助的入侵。即使攻击者的自动化程度尚不明确,良好的安全基本功依然有效。

这正是澳大利亚信号局 AI 警告更具实际意义而非纯粹猜测的原因。它并不依赖于证明自主攻击者可以击败每一道防线。

它要求组织假定,发现和利用弱点的速度将会加快。在这一假定下,长期存在的弱点将带来更高的预期成本。

真正的较量是现代化与持续可用性之间的冲突

澳大利亚面临的核心问题是,对日常生活最重要的系统也可能最难被安全替换。

组织往往保留旧技术,因为它们仍在运作。一项旧应用可能处理支付、存储健康记录、协调工业设备,或支持每天都有人使用的政府服务。

替换它可能需要数据迁移、人员再培训、集成测试、监管批准以及与多家供应商签订合同。一些组织甚至已不再雇用设计原始系统的人员。

计划停机随之成为政治和商业风险。客户期待银行、通信、身份认证、交通和公共服务能够持续可用。

Bradshaw 的警告使这种预期本身成为安全问题的一部分。为实现现代化而让系统下线,会带来显而易见的中断;让它继续运行,则会形成一段不那么显眼、但暴露风险不断累积的时期。

管理者往往会推迟承担这种可见成本。在事故迫使系统进行更长时间、且更难控制的停摆之前,这种选择看起来可能是理性的。

ASD 的遗留技术指南指出,更换是最有效的长期应对措施。临时控制措施能够降低风险,但无法消除根本问题。

该指南建议采取网络分段、更严格的账户控制、集中式监控、限制可用性,以及移除不必要服务等措施。网络分段可隔离系统,使一次入侵不易扩散至更广泛的环境。

这些措施之所以重要,是因为全面替换无法立即完成。一份资产清单可能揭示数百项依赖关系,其中包括与供应商之间未经记录的连接,或内部开发的应用程序。

因此,组织需要的是一个推进顺序,而非单一的迁移日期。它们必须识别哪些系统面向互联网,哪些系统存储敏感数据,以及哪些支撑服务一旦失效将造成最严重的损害。

AI 改变了领导者应如何排列这一顺序。若模型能够帮助攻击者迅速组合多个小型弱点,一个存在多项轻微漏洞的暴露系统就应获得更多关注。

对可用性的衡量也必须更加诚实。一个每天都在运行、却无法抵御或从入侵中恢复的系统,并不具备可靠的可用性。

真正的可用性包括遏制攻击、恢复可信数据,以及通过替代流程维持关键服务的能力。这需要经过测试的备份、事件演练和有据可查的依赖关系。

澳大利亚的国家网络安全战略已认识到这一矛盾。内政部长 Tony Burke 在 2026 年 6 月启动 Horizon 2 时,将替换遗留 IT 列为五项持续安全优先事项之一。

Burke 的Horizon 2 演讲估计,网络攻击每年给澳大利亚经济造成 250 亿美元损失。其中,120 亿美元归因于小型企业,24 亿美元归因于政府部门。

他还表示,一场持续四周的灾难性攻击预计将给经济造成 350 亿美元损失。这些是政府估算,并非预测此类事件即将发生。

这些数字阐明了其中的权衡。计划内的现代化成本高昂,但持续暴露同样会带来经济代价。发生泄露后的紧急替换,可能会叠加两类成本。

Burke 表示,在此前 12 个月中,网络犯罪的平均成本上涨了 50%,达到 8 万美元。他还指出,人为失误是 60% 数据泄露事件的成因。

这一人为因素并未削弱更换旧技术的必要性。它表明,技术现代化不能单独发挥作用。

如果员工获得过多权限、供应商保留不必要的访问权限,或警报无人查看,新系统依然可能脆弱。反过来,再有纪律的团队也无法无限期弥补不再获得安全更新的软件缺陷。

因此,首要对手并不是 AI 本身,而是一种运营模式:它将今天的服务不中断置于降低明天发生更大中断的可能性之上。

董事会和公共官员必须明确这一权衡。他们应识别哪些服务可以承受计划内停机,哪些需要并行替换,哪些需要临时隔离。

他们还必须说明服务中断的原因。若重要服务在没有明确通知或替代方案的情况下不可用,公众提出合理质疑是必然的。

现代化计划需要为弱势用户提供服务层面的保障。例如,数字身份迁移不应让缺少较新设备或无法完成新认证流程的人失去访问权限。

若替换计划推进过快,安全与可及性可能发生冲突。这也是为何应在紧急情况剥夺可控过渡选择之前提前规划。

AI 监管不能替代基础网络防御

模型测试可以揭示危险能力,但无法为不受支持的服务器打补丁,也无法重新设计脆弱的网络。

据 Sydney Dialogue 相关报道,澳大利亚正在制定针对先进 AI 的规则,行业领导者则呼吁加快国际协调。政府预计将在 2027 年初推出 AI 立法。

Anthropic 首席执行官 Dario Amodei 呼吁由独立评估机构审查领先模型。Bradshaw 认为,国家安全机构应参与这些评估。

这项提议回应了真实需求。评估人员应测试模型是否能发现漏洞、开发恶意代码、规避防护措施,或在有限监督下开展持续性行动。

安全机构可贡献威胁情报和贴近现实的攻击场景。它们也了解哪些能力会让国家支持的团体或犯罪团伙获得实质优势。

然而,机构参与也带来了治理问题。如果流程完全依赖模型公司,或依赖其方法无法受到审查的机构,独立评估就会失去可信度。

测试标准、升级处置程序和公开报告义务需要清晰边界。政府必须保护敏感情报,同时不能将每一项重大发现都变成秘密。

澳大利亚还面临来自相互竞争利益的压力。Anthropic 希望快速出台规则并获得法律确定性。OpenAI 则寻求与澳大利亚政府开展更广泛互动,包括围绕版权和本地模型训练的讨论。

澳大利亚绿党曾寻求为先进系统设置强制安全测试和透明度义务,但工党参议员于 9 月 14 日否决了就其动议展开辩论。这一否决并未决定政府即将出台规则的最终设计。

助理技术部长 Andrew Charlton 表示,不应由个别高管决定监管护栏。他的立场构成了对供应商影响力的重要制衡。

AI 公司拥有监管机构所需的技术知识,但它们也有商业动机,可能以有利于自身的方式影响定义、测试门槛和披露要求。

政府必须利用其专业知识,但不能将公共政策外包。国家安全机构同样需要受到类似限制,因为网络风险并非唯一需要考量的价值。

版权、竞争、隐私、公民自由和技术获取权同样影响监管决策。通过网络能力测试的模型,仍可能造成其他伤害。

更重要的是,监管不会消除现有遗留技术的风险。即使是严格的安全控制措施,也无法阻止每一个模型被复制、修改、盗取,或在其他司法辖区运行。

攻击者还可以将 AI 与仍广泛可得的传统工具结合使用。防御计划不能假设国内规则会从互联网上移除进攻能力。

这是一些 AI 政策辩论中缺失的怀疑视角。模型治理可以降低前沿风险,但基础设施所有者仍须对自身暴露的系统负责。

反过来也同样成立。仅靠现代化无法应对所有 AI 赋能的威胁。新系统仍可能包含配置错误、不安全的依赖项或过度的代理权限。

ASD 建议组织对人员、服务和 AI 代理实施最小权限原则。最小权限意味着仅授予完成明确任务所需的访问权限。

当企业在内部部署代理时,这一原则变得至关重要。一个连接电子邮件、云存储、源代码和财务系统的代理,会形成新的权限集中点。

如果攻击者操纵代理或窃取其凭据,现代软件就可能成为遭受入侵的路径。答案并不是完全避免 AI,而是限制权限并监控行为。

防御者也可以利用 AI 分析警报、识别异常行为并确定漏洞处置优先级。Bradshaw 曾鼓励澳大利亚组织将 AI 用于防御目的,而不是将这项能力拱手让给对手。

这带来了第二项权衡。更快的自动化防御可以帮助团队以攻击速度作出响应,但治理不善的自动化也可能阻断合法活动,或依据误导性数据采取行动。

对于高影响决策,人类监督仍然必要。组织应了解哪些自动化操作可能中断服务,以及员工如何撤销这些操作。

因此,最强大的安全计划结合模型评估、现代化基础设施、受限访问和经过演练的恢复能力。这些要素缺一不可。

三个信号将显示澳大利亚是否正在缩小差距

下一项考验在于,澳大利亚是否能将明确的警告转化为暴露系统数量和响应时间的可衡量改善。

第一个信号是政府预计于 2027 年初出台的 AI 立法内容。关键问题在于,规则是否要求独立能力测试、事件披露,以及让合格评估人员获得有意义的访问权限。

一个可信的框架应区分普通应用与能够实质性协助复杂网络行动的模型。若将广泛义务施加于每一位开发者,将消耗执法能力,却无法聚焦于最高风险。

法律还应界定国家安全机构如何参与。若能产出可重复的测试和可执行的指导意见,它们的参与将强化澳大利亚信号局对 AI 的警告。

但如果评估沦为缺乏公共问责的封闭流程,这一警告就会被削弱。企业需要获得足够的信息,以调整采购、访问控制和事件规划。

第二个信号是可衡量的遗留系统替换计划。政府部门和关键基础设施运营商应报告资产清单、淘汰时间表,以及等待替换系统的临时防护措施。

仅统计现代化项目数量还不够。有意义的指标包括:面向互联网且不受支持的软件减少、网络隔离加强,以及修复时间缩短。

ASD 的近期数据为更广泛的威胁环境提供了基线。该机构在 2024–25 年间应对了超过 1,200 起事件,并向关键基础设施实体通报了超过 190 次潜在恶意活动。

即使安全状况改善,这些总数也可能上升,因为检测和报告能力可能变得更好。因此,澳大利亚应在追踪事件数量的同时,追踪影响和恢复指标。

一个组织发现未授权访问的速度有多快?攻击者横向移动了多远?关键服务是否持续运行?恢复用了多长时间?

第三个信号是来自真实 AI 赋能事件和防御演练的证据。澳大利亚需要详尽案例研究,以展示模型实际上为攻击作出了哪些贡献。

AI 是被用于生成网络钓鱼信息、检查被盗数据、发现漏洞,还是控制多步骤入侵?这些是不同的能力,也需要不同的防御措施。

公开报告应区分已验证活动与推测。将每一次自动化入侵都称为 AI 攻击,会扭曲投资方向,并使趋势更难衡量。

演练有助于在重大事件发生前发现问题。ASD 在 2024–25 年期间牵头开展了 17 圆网络安全演练,涉及 120 多家机构。未来的演练应测试更短的决策窗口,以及防御措施调整后仍能适应变化的攻击。

演练还应纳入第三方供应商。即使一家机构完成现代化改造,当规模较小的服务商仍依赖不受支持的设备或薄弱凭证时,服务仍可能中断。

如果澳大利亚建立可信的模型测试机制、淘汰暴露风险较高的系统,并展示出更快的遏制能力,这三个信号将进一步强化这一警告。反之,如果政策仍停留在笼统层面,而现代化期限一再推迟,这一警告的力度将被削弱。

对于企业领导者而言,眼下的应对无需等待立法。他们可以要求获得准确的技术资产清单,识别不再受支持的产品,并梳理关键依赖关系。

他们还可以要求提供备份能够正确恢复的证据,而不只是确认备份是否存在。事件响应团队应练习在无法使用常规系统的情况下维持关键服务运转。

开发者和 AI 产品团队同样负有责任。应仅向智能体授予有限权限,提供经过认证的工具访问、完整日志记录,并对不可逆操作设定明确限制。

随着生成式语音、文档和消息不断改进,知识工作者应预期会遇到更具迷惑性的冒充尝试。当请求涉及资金、凭证或敏感信息时,通过独立渠道进行核验将变得更加重要。

没有任何单一行动能够解决这一问题。替换旧系统需要数年时间,而 AI 能力也会在此期间持续变化。

真正有价值的目标,是在每一层面削弱攻击者的优势。这意味着减少暴露在外的遗留设备、加快补丁部署、限制权限、加强监控,并围绕关键服务制定恢复计划。

澳大利亚如今已从其网络情报主管那里获得了明确诊断:AI 正在加速漏洞利用,而各类机构仍受制于那些难以轻易停用的技术。

摆在领导者面前的决策十分具体:在自动化攻击者再次审视之前,他们会隔离、替换或测试哪一套关键系统?只有当这一问题促成获得资金支持的期限、明确负责的负责人,以及更安全的过渡方案,而非又一次被推迟的升级,Australian Signals Directorate 的 AI 警告才会真正产生意义。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page