top of page

CrowdStrike 警告:AI 采用速度正超过企业安全能力

CrowdStrike 于 8 月 5 日登上 Google News,并发出严厉警告:企业采用 AI 正在产生许多安全团队无法及时防御的攻击面。其最新研究描述了攻击者如何在数小时内利用公开漏洞、滥用受信任身份,并瞄准 AI 应用背后的软件组件。

重点并不只是犯罪分子如今也在使用 AI。CrowdStrike 表示,AI 已成为现代攻击中的工具、目标和力量倍增器。这种组合给部署智能体、编程助手、云端模型和互联数据服务,却没有同步落实相应安全控制措施的企业带来了压力。

更深层的矛盾在于部署速度与防御可见性之间。企业希望让 AI 系统接入业务数据和运营工具,而这些连接也为攻击者提供了更多可操纵的身份、软件包、接口和自动化操作。

CrowdStrike 的发现属于厂商发布的研究,因此其宏观结论值得审视。不过,所报告的事件表明,AI 攻击面如今已远远超出提示词和聊天机器人,还包括云凭证、开发者依赖项、身份验证流程、模型基础设施,以及操作这些系统的人员。

CrowdStrike 发现攻击者正以 AI 的速度行动

CrowdStrike 的核心发现是,安全团队如今必须应对横跨更大范围受信任系统的更快攻击。

该公司于 8 月 3 日发布了《2026 威胁狩猎报告》。该报告基于 CrowdStrike 威胁狩猎人员和分析师的一线情报,追踪了超过 290 个已命名的对手组织。

根据威胁狩猎发现,某次攻击活动在两分钟内向一项 AI 模型服务发送了近 20 万个请求。这一规模说明,攻击者能够自动化与企业 AI 基础设施的交互。

CrowdStrike 还记录到,由 AI 智能体触发的检测线索增长速度是由人工触发线索的 2.5 倍。检测线索是指分析师在判断是否发生入侵之前必须调查的可疑活动。

这一指标并不意味着 AI 智能体造成的已确认入侵数量是其 2.5 倍。它表明,自动化系统正在以快于人类用户的速度产生与安全相关的活动。这一区别很重要,因为检测量既可能衡量风险,也可能衡量监控覆盖范围,或者两者兼有。

安全团队仍须区分正常自动化与恶意行为。获授权的智能体可以检索文件、调用 API、修改记录或运行代码,其速度可能与攻击行为相似。遭入侵的智能体也能执行同样的操作,但意图却是有害的。

这种模糊性带来了运营难题。传统安全工具通常将文件、进程、身份和网络活动作为独立信号进行评估,而智能体系统可能在一项任务中跨越这些边界。

CrowdStrike 表示,攻击者也在使用 AI 生成有效载荷和 shell 命令。有效载荷是攻击期间交付的代码或指令集。shell 命令则直接指示操作系统执行某项操作。

AI 可以缩短这些活动的准备时间,但并不能消除获取访问权限的需求。攻击者仍需要脆弱系统、被盗凭证、恶意依赖项或被操纵的用户。新的优势来自于将访问权限与更快的执行速度结合起来。

在漏洞详情公开后,这种速度最为明显。CrowdStrike 发现,其观测到的涉及公开概念验证代码的利用活动中,有 88% 发生在代码发布后的 48 小时内。

概念验证是展示软件缺陷能够被利用的演示代码。防御者会用它测试暴露情况,而攻击者则可能将其改造为可用的攻击工具。

据报道,被识别为 VAULT PANDA 和 GENESIS PANDA 的中国关联组织在漏洞披露后的 24 小时内便发动了有针对性的攻击。对于围绕每周或每月维护安排建立的传统补丁流程而言,这一窗口几乎不给人留下余地。

原始报道将这一被压缩的时间线置于 CrowdStrike 警告的核心。一旦利用指令公开,资产发现延迟可能与补丁延迟同样危险。

企业无法修复自己并不知道正在运行的脆弱组件。AI 开发使这一资产清单问题更加困难,因为团队可以在没有统一部署流程的情况下添加模型、库、扩展和外部服务。

这正是 CrowdStrike AI 安全成为企业架构问题的原因。当前的防御任务还包括发现 AI 资产、绘制其权限范围,并识别它们能够访问的数据。

为什么 Google News 对 AI 安全的关注很重要

Google News 的标题反映了更广泛的变化:企业 AI 的扩张速度正快于负责监控它的控制措施。

“防护不足的攻击面”这一表述描述了采用与保护之间的差距。攻击面是对手可能尝试入侵的每一个可访问系统、身份、接口或软件组件。

AI 为这一攻击面增加了多层风险。员工使用外部聊天服务,开发者安装编程扩展和模型库,业务团队则创建可访问电子邮件、文档、客户记录和协作平台的智能体。

基础设施团队还通过云服务和应用程序编程接口部署模型。API 让软件能够与另一项服务交换请求和数据。每一项连接都可能引入凭证、权限、日志和配置错误。

这些风险并不会停留在专门的 AI 环境中。它们与现有身份系统、云工作负载、软件仓库和数据存储相连,使 AI 攻击面成为更广泛企业环境的一部分。

CrowdStrike 的另一项云研究说明了可见性问题。其云安全调查称,47% 的受访者在过去 12 个月中经历过针对云端 AI 或机器学习系统的事件或可疑活动。

同一调查称,73% 的受访者无法持续检测云入侵。调查还显示,68% 的受访者至少需要 15 分钟才能发现攻击,而 91% 无法实时遏制攻击。

这些数字来自 CrowdStrike 的调查方法,不应被视为普遍性的入侵率。不过,攻击速度与响应时间之间的差距是该报告最重要的运营信号。

CrowdStrike 2 月发布的威胁报告称,2025 年 eCrime 的平均横向突破时间降至 29 分钟。横向突破时间衡量攻击者从最初被攻陷的系统移动到环境另一部分所需的时间。

观测到的最快横向突破仅持续 27 秒。在另一次入侵中,数据外泄在初始访问后的四分钟便已开始。该公司还报告称,AI 赋能的对手活动量同比增长 89%。

这些发现共同描述了两种加速形式。攻击者可以更快地准备和扩大行动规模,而遭入侵账户和自动化系统也能更快地穿行于环境之中。

危险并不在于每一种 AI 工具都会自动造成入侵。当采用 AI 产生了防御者无法盘点、观察或遏制的资产与权限时,风险便会出现。

影子 AI 体现了这一问题。该术语指未经正式批准或缺乏充分组织监管而使用的 AI 工具或系统,可能包括公共聊天机器人、未经审查的编程扩展,或连接到敏感记录的部门级智能体。

仅仅封锁所有未经批准的工具很少能解决问题。员工可能转而使用个人账户、浏览器服务或未获批准的应用程序。这会降低可见性,使数据流动更难调查。

更好的防御问题不只是某个 AI 工具是否存在。安全团队需要了解该工具可以访问什么、由哪个身份授予其权限,以及它可以自动执行哪些操作。

这一点很重要,因为获准读取文档的智能体对应一种风险级别,而能够发送电子邮件、修改源代码或批准交易的智能体则会造成大得多的潜在影响。

因此,Google News 的表述指向了一个责任归属问题。如果业务和工程团队将安全审查视为最终审批步骤,安全团队就无法保护 AI 部署。

AI 的采用会持续改变基础设施。治理必须跟随每个新模型、连接器、数据源和权限而变化。静态的政策文件无法提供这种运行时可见性。

真正的权衡是采用速度与控制之间的取舍

当系统能够跨业务数据采取行动时,企业能够从 AI 获得更多价值,但这些相同的权限也会增加遭入侵后的后果。

早期的企业 AI 实验通常涉及隔离的提示词。用户输入文本、获得响应,再决定下一步怎么做。这种交互限制了系统直接改变业务运营的能力。

智能体改变了这一模式。它们可以维持上下文、选择工具、调用服务并完成多步骤任务。更高的自主性可以减少人工工作,但也会扩大委托给软件的决策数量。

以连接到代码仓库的开发者智能体为例。它可能检查项目、生成改动、运行测试并创建拉取请求。这些操作需要访问源代码、依赖项、构建系统和身份验证令牌。

隐藏在文档或依赖项中的恶意指令可能影响智能体。这种技术称为间接提示注入,即不受信任的内容试图改变 AI 系统的行为方向。

智能体可能泄露机密、安装不安全的软件包,或在超出用户预期范围的情况下修改代码。传统端点监控可能将这些活动记录为获批准开发工具执行的操作。

相同的矛盾也出现在业务应用中。连接到电子邮件和云存储的智能体可以汇总项目或准备客户回复;如果遭入侵,它同样可以搜索敏感文件并传输信息。

因此,AI 采用在成为模型挑战之前,首先会带来权限挑战。模型的准确性固然重要,但其周边身份和工具决定了可能的爆炸半径。

爆炸半径指一次入侵可能影响到的系统、数据和运营。与拥有广泛云权限的自主智能体相比,隔离的聊天机器人具有更小的爆炸半径。

CrowdStrike 的应对措施是扩展其 Falcon AI Detection and Response 功能。该公司称,该系统可监控 AI 交互中的提示攻击、数据泄露和政策违规行为。

AI 安全扩展涵盖桌面应用、端点、云工作负载,以及通过软件即服务平台部署的智能体。该公司还介绍了用于发现 AI 应用、本地模型、Model Context Protocol 服务器和开发扩展的工具。

模型上下文协议(Model Context Protocol,通常称为 MCP)是一项用于将 AI 应用连接到工具和数据源的标准。这些连接能让智能体更有用,同时也为安全团队增加了一层需要盘点的集成层。

CrowdStrike 表示,其平台能够将发现的 AI 组件与权限、连接性以及附近的关键资产关联起来。这种上下文信息比一份简单的已安装应用列表更有价值。

不过,这一产品战略同样服务于 CrowdStrike 的商业利益。当买方认定 AI 安全需要更广泛的平台覆盖时,该公司将从中获益。其研究应被视为威胁情报与市场定位的结合。

Palo Alto Networks、Microsoft、Google Cloud 及其他安全厂商都在寻求类似机会。它们都希望客户通过既有安全平台管理 AI 活动,而不是再使用一个孤立的工具。

这种竞争为买方带来了一个实际问题:AI 安全应成为独立的产品类别,还是应由现有的身份、终端、云和数据控制体系吸收?

不同组织的答案会不同。构建面向客户智能体的公司,需要针对模型输入、输出、工具和运行时行为实施控制。使用公共助手的公司,则可能更优先考虑数据丢失防护和账户治理。

两类组织仍都需要成熟的安全实践。最小权限访问将每个身份的权限限制在必要范围内。强认证可降低账户接管风险。软件清单能揭示存在漏洞的依赖项。

AI 专项监控增加了又一层防护,但不能取代这些控制措施。身份管理薄弱的组织,无法仅靠购买 AI 安全仪表盘解决其根本暴露面问题。

这正是 CrowdStrike AI 安全方案的核心权衡。企业希望获得集成式可见性,同时避免增加另一个割裂的控制台。它们也必须避免假定单一供应商能够观察每一个模型、智能体、身份和数据路径。

软件供应链让 AI 采用转化为共同风险

AI 应用继承了用于构建它们的每个软件包、框架、凭据和云服务中的安全弱点。

CrowdStrike 的报告赋予软件供应链突出地位。软件供应链包括用于产出应用的外部软件包、开发工具、构建服务和代码仓库。

现代 AI 开发高度依赖可复用组件。团队通常会利用模型客户端、编排框架、向量数据库、插件和开源库组装应用。

这能加快开发速度,因为工程师无需自行构建每一层。但这也会与组织外部的维护者和分发系统建立信任关系。

CrowdStrike 表示,其在 2026 年上半年识别出的软件注册表威胁中,87% 涉及恶意 npm 软件包。npm 是广泛使用的 JavaScript 软件注册表和软件包管理器。

该公司将与朝鲜有关联的 STARDUST CHOLLIMA 与被植入 131 个受信任 Mastra AI 框架软件包的恶意代码联系起来。CrowdStrike 还称,ALTERED SPIDER 在一天内入侵了超过 300 个软件依赖项。

这些发现表明,攻击者如何能通过一个开发渠道触及众多目标。被投毒的软件包可从开发人员安装它的每一个环境中收集凭据。

AI 项目可能让这种方式尤其具有吸引力。团队经常测试新框架、复制示例命令,并授予开发工具访问云服务的权限。快速试验可能削弱审查流程。

一个软件包不会仅仅因为支持流行框架就变得安全。团队仍需验证其发布者、审查更新、锁定经批准的版本,并监控异常行为。

锁定版本意味着指定应用所使用依赖项的确切版本。它可以减少意外变更,但无法保护锁定了本身已包含恶意代码版本的团队。

软件物料清单可通过列出应用内部组件提供帮助。当某个软件包漏洞或入侵事件公开后,这份清单可让团队识别受影响的系统。

但仅有清单无法应对 24 小时的利用窗口。组织还需要责任归属记录、自动化暴露检查、经过测试的补丁流程和紧急部署路径。

攻击面还延伸至 AI 基础设施本身。CrowdStrike 报告的一场涉及近 20 万次请求的活动显示,模型服务可能成为滥用目标。

攻击者可能利用被盗凭据消耗计算资源、测试恶意提示词,或获取可通过连接系统访问的信息。防御者必须将这类活动与合法的自动化工作负载区分开来。

速率限制可以减少极端的请求突发,但这只是其中一项控制措施。团队还需要基于身份的监控、支出警报、使用基线以及对敏感工具的限制。

云环境使这些关系难以追踪。一个 AI 工作负载可能调用托管模型、访问数据存储、调用外部 API,再将结果写入另一项服务。

每一步都会在不同系统中生成日志。碎片化遥测可能使调查人员在事件发生后才去重建整条链路。

这解释了为何企业知识库也需要明确的访问边界。集中化信息可改善 AI 检索,但权限设计不佳时,广泛的智能体访问可能增加暴露风险。

安全团队不应将所有 AI 组件视为风险相同。处理公开材料的本地模型,与持有生产凭据的智能体面临的风险不同。

风险排序应考虑数据敏感性、写入权限、互联网暴露程度、自主性以及与关键系统的接近程度。这种方法能将有限的安全能力投向潜在影响最大的领域。

它还可避免一种常见的治理失误:一长串被禁止的工具可能制造合规活动,却无法降低最严重的技术风险。

更有效的方法是将每个组件映射到它能够执行的操作。这样便能将 AI 攻击面从抽象问题转化为一组身份、依赖项和数据流。

CrowdStrike 的警告仍需独立测试

该报告识别出了可信的攻击机制,但供应商观察结果并不能证明 AI 直接导致成功入侵的频率。

CrowdStrike 可访问广泛的终端、云、身份和威胁狩猎遥测数据。这种可见性能揭示众多客户环境中的攻击者行为。

即便如此,该公司尚未公布独立复现其主要统计数据所需的全部细节。公开摘要并未完整说明所有检测和注册表指标背后的分母。

AI 智能体触发的线索增长 2.5 倍尤其值得谨慎解读。线索数量上升,可能源于智能体部署范围扩大、检测覆盖改善、滥用增加,或多种因素共同作用。

检测线索并不等同于已确认的入侵。组织不应将该指标换算为入侵概率,也不应宣称 AI 智能体比人类危险 2.5 倍。

同样的谨慎也适用于 AI 赋能的对手活动。研究人员必须判断,AI 是否实质性改变了攻击,还是仅辅助完成攻击者原本就会执行的任务。

利用模型生成脚本,与发现一种新的利用技术并不相同。自动化侦察可以扩大规模,却不改变底层访问方式。

CrowdStrike 更广泛的全球威胁报告强化了攻击正在加速的论点。该报告称,eCrime 突破速度同比增长 65%,具备云意识的入侵增加 37%。

这些趋势很重要,但并未将 AI 确定为唯一原因。更完善的犯罪基础设施、被盗凭据、自动化扫描和更好的运营协调,同样可能缩短攻击时间。

CrowdStrike 自身也有理由将这些风险联系起来。该公司销售的平台旨在整合终端、云、身份、数据和 AI 防护。

这并不意味着其发现不真实。它意味着买方应要求能够将观察到的威胁与所销售控制措施联系起来的证据。

独立评估应测试 AI 安全工具能否在现实条件下检测间接提示注入、过度的智能体权限、凭据滥用和恶意依赖项。

测试还应衡量误报。一个过于频繁阻断正常智能体行为的控制措施,可能会迫使用户转向未受管理的工具,从而在其他地方重现可见性问题。

隐私带来了另一项不确定性。监控提示词和 AI 交互,可能会将员工通信、源代码、客户信息或机密研究暴露给安全平台。

组织需要为这些遥测数据制定明确的保留规则和访问控制。安全监控不应在缺乏适当保障措施的情况下,形成新的敏感数据集中点。

覆盖范围也是一项问题。AI 工作负载可运行于浏览器、桌面应用、云服务、本地容器和第三方平台中。

没有任何单一传感器能够同等地观察每种环境。安全负责人应询问:哪些交互仍不可见、哪些加密通道可被检查,以及哪些智能体操作能获得上下文分析。

他们还应区分规划中的功能与已普遍可用的控制措施。产品路线图可以展示战略方向,但只有已部署的能力才能降低当前暴露面。

对 CrowdStrike 警告的最佳解读,并不是每个组织都需要某一个特定平台。而是,在许多公司尚无法绘制其信任关系之前,AI 系统已加入既有的企业信任关系中。

这一说法与报告中的软件包入侵、认证滥用和云活动相一致。它比任何声称 AI 单独解释网络犯罪整体变化的论断都更有说服力。

安全团队接下来应关注什么

接下来的三个信号将显示,AI 安全缺口是在缩小,还是正成为企业长期存在的弱点。

第一个信号是公开漏洞披露后的利用速度。CrowdStrike 发现,涉及概念验证代码的已观察利用中,88% 发生在 48 小时内。

安全团队应将这一窗口与自身的资产发现和修复时间进行比较。如果攻击者持续能在一天内行动,周期性补丁计划仍将不足以应对。

更强的防御趋势应包括更快识别暴露系统,以及更可靠的紧急更新。更长的修复时间则会强化 CrowdStrike 关于攻击面防护不足的论点。

第二个信号是恶意依赖项在 AI 框架中的扩散。报告中对 131 个软件包的入侵表明,软件包注册表值得密切关注。

组织应监控未来活动是否瞄准广泛采用的智能体框架、MCP 集成、模型客户端或开发扩展。反复发生的入侵将表明,攻击者将 AI 工具链视为高效的分发渠道。

防御者还应衡量自己快速识别受影响应用的能力。一份需要数周才能查询的依赖项清单,在快速推进的攻击活动中价值有限。

第三个信号是智能体安全是否能产生经独立验证的成果。随着企业采用规模扩大,供应商将宣布更多发现、治理和运行时监控功能。

买家不应只看功能清单。更有价值的证据包括:调查时间缩短、对遭操纵智能体的成功遏制、数据泄露减少,以及可控的误报率。

这些指标也将说明 CrowdStrike AI security 及竞争平台能否识别隐藏在看似合法操作中的恶意意图。

对开发者而言,当务之急是做好依赖项和凭证管理。新的 AI 框架应与其他生产软件一样,纳入同一套审查流程。

对企业买家而言,重点在于权限映射。在批准某个智能体之前,团队应记录它读取哪些数据、修改哪些系统,以及由哪种身份授权其执行这些操作。

对知识工作者而言,核心问题是透明度。员工需要获得明确指引,了解哪些工具获准使用,以及哪些信息可以安全提交。

安全团队应让获批工作流比未受管控的替代方案更易于使用。否则,过于严格的政策可能会将 AI 活动推向企业可见范围之外。

Google News 的曝光将让 CrowdStrike 的主张触及更广泛的受众,但仅靠关注无法弥合这一差距。组织需要来自自身环境的证据,包括资产清单、智能体权限、依赖项记录和响应时间。

实际问题很直接:你的安全团队能否看见一个 AI 系统、理解其权限,并在攻击者将自动化转化为访问权限之前将其遏制?如果答案仍不明确,就应将这种不确定性视为一项正在发生的安全发现。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page