荷兰 AI 网络攻击警告:更快的攻击正暴露领导层缺口
荷兰情报机构于 9 月 24 日发布了一项严峻的荷兰 AI 网络攻击警告:易获取的模型正使攻击更快、规模更大,也更难遏制。这项警告由包括 AIVD 和 MIVD 情报机构在内的七个荷兰安全与政府组织发出。其核心信息并非 AI 创造了全新的网络攻击类别,而是人们熟悉的攻击如今能够以快于许多组织响应速度的节奏推进。
这一差异至关重要。生成式模型可以帮助攻击者发现易受攻击的系统、编写钓鱼信息、开发恶意软件、处理窃取的数据,以及调整失败的策略。过去这些工作需要更长时间、专业知识,或多名操作人员协作。AI 可以将这些任务压缩为可反复并行运行的自动化工作流。
因此,这场对抗并不只是攻击者与防御者之间的较量,而是机器速度的执行能力与仍依赖缓慢补丁周期、责任分散和高管决策滞后的组织之间的竞争。荷兰的警告将这一缺口直接归因于高级管理层,而不仅仅是安全团队。
荷兰 AI 网络攻击警告改变了安全基准
该警告将 AI 驱动的网络风险视为当前的运营问题,而非涉及假设性前沿模型的遥远情景。
该声明由 AIVD、MIVD、国家网络安全中心、国家反恐与安全协调员、公共检察署、国家警察以及 CIO Rijk 共同签署。这一组合涵盖情报、执法、检察、国家安全协调和中央政府技术部门。
它们的联合参与赋予这则信息不同寻常的分量。它将犯罪活动、国家间谍行为、公共基础设施和普通企业安全纳入同一威胁图景。该警告也没有将问题局限于某一种攻击者或某一家模型提供商。
根据英文版联合警告,AI 将增加网络攻击的数量、规模和复杂性。相关机构表示,易于获取的模型已让更多恶意行为者能够发动攻击。攻击者并不需要最先进的前沿系统。
这一判断改变了规划基准。安全战略不能假定有实质影响的 AI 辅助攻击仍只限于情报机构或精英犯罪团伙。组织必须为更廉价的自动化工具在更广泛攻击者群体中普及做好准备。
声明列举了若干即时用途。攻击者可以更快发现并利用漏洞,更轻松地开发恶意软件,改进钓鱼信息,并大规模个性化虚假信息。他们还可以利用 AI 让既有技术更高效或更不易被察觉。
这些技术都并非始于生成式 AI。钓鱼攻击、恶意软件、侦察和漏洞利用数十年来一直是网络行动的核心。变化在于产出速度、迭代能力和可及性。
攻击者可以要求模型翻译钓鱼信息、将其改写为针对特定职业的版本,并生成大量变体。面向代码的系统可以协助分析软件,或在出错后修改恶意脚本。能够规划并执行相互关联任务的智能体系统,则可将自动化延伸至攻击的多个阶段。
相关机构将这一连贯过程称为攻击链。它包括识别目标、寻找切入点、获得访问权限、在系统中横向移动以及提取信息。NCSC 负责人 Matthijs van Amelsfort 表示,AI 正在将攻击链从漏洞发现到利用的过程自动化。
官方声明并未声称每个阶段都已实现完全自主化,也未公布可完全归因于 AI 的攻击量增幅测量数据。相反,它提出了一项基于已观察能力、事件及易获取模型使用扩大的政府评估。
这一差异避免了分析沦为炒作。最有力且经过验证的结论并非 AI 能够独立入侵任何目标,而是自动化降低了攻击者已掌握的许多步骤所需的时间与人力。
该警告发布之际,荷兰正展开更广泛的安全讨论。9 月早些时候,警方和检察官表示,AI 正在提高网络犯罪的速度、规模和有效性。他们的评估还强调了网络犯罪服务,即犯罪分子购买工具、访问权限或被盗数据,而不是独自构建一套行动体系。
AI 很自然地融入了这一市场。它可以让现有服务更易操作,帮助供应商处理更多目标,并降低客户所需的专业能力。即使底层漏洞利用方式不变,这种组合也会扩大风险。
结果是一个新的防御假设:在同一响应窗口内,攻击者可以测试更多可能性。过去将攻击者阻力视为非正式保护措施的组织,如今拥有的这种保护已更少。
AI 正在压缩漏洞发现与利用之间的竞赛
最重要的机制是时间压缩,因为 AI 可以帮助攻击者在防御者完成常规修复之前,将新发现的弱点转化为可用攻击。
软件漏洞会引发一场竞赛。供应商发现缺陷并发布补丁,防御者测试和安装补丁,而攻击者则分析同样的信息以寻找利用机会。这场竞赛并不陌生,但 AI 可以加速攻击者一侧的多项任务。
模型可以总结技术文档、检查代码、提出测试案例,并帮助解释一次漏洞利用尝试为何失败。智能体可以针对多个系统重复这些步骤。每项输出仍需要上下文和验证,但工作流可以快于人工研究。
荷兰声明具体说明了这一时间变化。它表示,当组织需要更新系统时,数周变为数天,数天变为数小时。这一表述不应被理解为适用于每个漏洞的普遍测量结果,而是在描述补丁管理面临的压力方向。
5 月报道的一次荷兰安全演示也体现了同样的压力。一名研究人员使用低成本模型检查政府网站代码、识别弱点,并访问了受限制数据。该案例并未证明每个模型都能攻破每个网站,而是表明廉价的辅助工具可以缩短有能力研究人员从检查到验证的路径。
当组织缺乏完整资产清单时,攻击者的优势会进一步扩大。企业无法为被遗忘的服务器、未受管理的云账户,或归属仍不明确的软件打补丁。AI 不会造成这种治理失败,但可以帮助攻击者更早发现并利用它。
攻击面是指对手可能瞄准的每个系统、账户、应用程序和连接。缩小攻击面意味着移除不必要的服务、替换不再受支持的软件、限制访问权限,并了解存在哪些资产。
日志记录和监控同样变得重要。日志记录系统活动,而监控则寻找表明滥用的模式。如果攻击推进得更快,防御者就需要在损害扩散至相连系统之前获得可用信号。
荷兰机构还建议采取“假定已被入侵”的规划方式。这种方法承认预防措施可能失效,并让组织为遏制入侵者做好准备。团队需要识别关键资产、限制系统间的横向移动、演练事件处置角色,并维持恢复选项。
这种准备应对了 AI 的另一项优势:持续性。自动化工作流可以持续运行、重试失败操作,并在不会疲劳的情况下处理大量数据。若防御者过晚发现入侵,面对的可能已是多个完成的攻击阶段,而非单一孤立事件。
模型提供商已发布支持这一机制部分内容的证据。Anthropic 审查了 2025 年 3 月至 2026 年 3 月期间因恶意网络活动而被封禁的 832 个账户。其威胁映射发现,其中 560 个账户,即 67.3%,在与恶意软件相关的准备活动中使用了 AI。
同一数据集还发现有 54 个账户使用 AI 协助横向移动,即在已遭入侵的网络内部穿行。这类案例较少见,但已进入更复杂的攻击阶段。
Anthropic 还描述了一次行动:模型在有限的人为干预下执行命令、利用弱点、窃取凭证并作出战术选择。该公司将这次行动评为其内部最高风险等级。
这些发现来自一家调查其自身服务被滥用情况的提供商。它们提供了有价值的可见性,但并非全球网络犯罪的完整样本。被封禁账户也代表已被发现的活动,可能不同于逃避检测的滥用行为。
Google 在 2026 年 5 月报告了另一次升级。其威胁情报团队表示,发现了一名攻击者使用零日漏洞利用程序,而 Google 认为该程序是在 AI 协助下开发的。零日漏洞是指攻击者开始利用时,受影响供应商尚未知晓的漏洞。
这项零日发现强化了这样一种判断:AI 辅助正超越基础钓鱼攻击和脚本生成。不过,Google 的措辞仍保持了适当谨慎。该公司称其认为 AI 协助开发了该漏洞利用程序,而非模型在没有人为指导的情况下自行创建了它。
综合来看,这些案例支持荷兰方面的评估,但并未证明存在无法阻挡的自主威胁。AI 正在攻击链更多环节中变得有用。它最明确的影响是消除了时间、人力和技能方面的约束。
机器速度的攻击正让缓慢组织承压
面临最大压力的组织未必是安全工具最薄弱的组织,而是责任归属和决策体系最迟缓的组织。
安全团队或许能在数小时内识别出紧急补丁,但安装补丁仍可能需要审批、测试、维护排期、供应商协调以及与业务负责人的协商。每一次交接都会造成延迟。
攻击者不必遵循这一流程。他们可以立即扫描暴露在外的系统、比较目标,并集中攻击仍然脆弱的组织。AI 使这种筛选和测试更容易扩展规模。
这种不对称性解释了为何荷兰声明面向董事和高级领导者。声明指出,网络安全是全组织范围的治理议题,而非 CISO 或 IT 部门的运营细节。领导者掌控预算、风险接受程度、人员配置,以及中断业务运营的授权。
相关机构呼吁立即采取三项行动:恢复基础安全能力、重新评估现有保护是否仍然适当,以及认真对待与 AI 相关的信号。这些优先事项有意保持务实。
基础安全包括及时打补丁、缩小攻击面、掌握最新资产信息、日志记录、监控以及替换不再受支持的系统。这些控制措施听起来很普通,因为它们本来就是如此。该警告认为,AI 提高了未完成这些工作的代价。
因此,董事会应提出运营层面的问题。组织修复一个面向互联网的严重漏洞需要多长时间?哪些系统无法接收更新?谁有能力隔离遭入侵的业务部门?调查人员能否从关键应用中获取有用日志?
与泛泛而谈地声称使用 AI 相比,这些问题更能清晰揭示安全能力。一家公司可以采购先进的检测产品,却仍需数周才能批准一项关键更新。
这种压力并不限于私营企业。政府机构、医院、基础设施提供商、学校和地方政府往往维护着依赖关系复杂的旧系统。将易受攻击的服务下线,可能会中断关键工作。
国家行为体的行动周期也比以经济利益为动机的犯罪分子更长。他们可以利用访问权限开展间谍活动、监控通信,或保留立足点以便日后进行破坏。在敏感信息持续流出网络时,损害可能仍然不可见。
荷兰的警告特别指出,被盗数据可能包括姓名、地址和公民服务号码。直接后果可能包括欺诈和隐私损害。间谍活动则带来不同的风险,因为被窃取的战略或机密材料可能在很久之后才造成损失。
人的行为仍是攻击与防御双方的一部分。更加精致的钓鱼攻击可以消除过去常常暴露诈骗的拼写错误和生硬措辞。模型能够根据目标的岗位、行业或近期活动调整信息内容。
但员工并非只是薄弱环节。培训、清晰的报告渠道和经过演练的升级流程,可以让他们成为早期传感器。迅速上报的可疑信息,可能在自动化防御识别之前就揭示出更大规模的攻击活动。
安全文化之所以重要,是因为人们需要被赋予放慢高风险流程的权限。员工必须知道应向何处报告事件,管理者则必须避免惩罚善意的报告。即便遏制措施会中断收入或服务交付,高管也必须予以支持。
这些机构对领导层的关注也避免了一种无益的反应:将所有下游失败都归咎于模型开发者。提供商应构建安全防护并调查滥用行为,但客户组织仍控制着访问权限、软件维护、网络设计和事件准备能力。
责任是共同承担,而非转移。模型公司可以封禁恶意账户并发布指标。政府可以共享情报并制定要求。组织仍必须减少攻击者瞄准的薄弱点。
这是故事中的核心对手:机器速度的执行与机构速度的响应之间的较量。如果治理仍然缓慢,购买更多 AI 也无法解决这一冲突。
证据支持紧迫性,但并不意味着网络宿命论
AI 显然正在提高攻击者的生产力,但公开证据并未表明防御者已失去控制,或每一次复杂入侵都是自主完成的。
荷兰的 AI 网络攻击警告是一项评估和行动呼吁。它并非一项将 AI 确定为特定国家数据泄露增长原因的统计研究。读者应注意这一局限。
攻击者经常在一次行动中使用多种工具。传统扫描器、被盗凭证、公开利用代码、租用基础设施和人类专业知识,都可以与模型协同运作。因此,很难将损害的精确比例归因于 AI。
提供商报告还有另一项局限。OpenAI、Anthropic、Google 和其他开发者只能看到自身服务上的活动。他们可以描述发现的滥用行为,但没有任何一家提供商能看到所有模型、自托管系统、犯罪论坛或被入侵账户。
报告激励也存在差异。企业会从展示安全防护能够识别滥用中获益,而政府则会从推动准备工作中获益。这并不意味着其发现是虚假的,但独立分析仍然至关重要。
最有力的证据涉及增强。模型帮助用户编写代码、解读输出、翻译文本、总结文档和协调工具。这些能力具有合法的防御用途,也有可预见的攻击应用。
关于更高自主性的证据正在增加,但范围较窄。Anthropic 在其 2026 年 9 月的滥用报告中描述了 AI 直接执行或编排侦察、利用和数据窃取的行动。人类仍会选择目标、审查结果或处理变现。
人类的这一角色至关重要。自主性可以扩大规模并降低运营成本,但不会自动决定影响程度。一项经过精心指挥的人类行动,仍可能比访问权限薄弱或目标选择不佳的高度自动化活动更具破坏性。
英国国家网络安全中心在其威胁评估中得出了类似而审慎的结论。该机构预计,AI 将提高入侵的数量和速度,同时扩大已做好准备与未做好准备的系统之间的差距。
这种分化比网络灾难不可避免的说法更有价值。拥有现代系统、有限权限、经过测试的恢复能力和快速检测机制的组织,可以遏制许多 AI 辅助攻击。拥有未受管理资产且修补延迟的组织,则为自动化提供了更多机会。
防御者也在使用同样的底层能力。模型可以帮助分析可疑代码、确定漏洞优先级、汇总警报、起草检测逻辑,以及调查大型数据集。智能体可以在受控权限下自动化重复性的响应任务。
Google 的防御工作说明了这种双重用途。该公司曾介绍能够识别漏洞的 AI 智能体,以及帮助修复代码的工具。这些系统不会取代安全工程,但能够赋予防御者更快的速度。
其中的权衡是运营控制。如果防御智能体错误分类事件、暴露数据或采取不安全操作,拥有广泛权限的它可能造成伤害。安全团队需要受限访问、审查节点、测试以及详细的活动记录。
组织还应避免将机密事件信息输入未经批准的公共模型。AI 安全政策必须同时覆盖恶意的外部使用和不安全的内部部署。荷兰声明明确涵盖了组织内部使用的模型。
关于广泛可用模型的说法也需要类似的细致理解。可访问性降低了准入门槛,但仅靠提示词并不能保证成功入侵。攻击者仍需要目标、基础设施、访问权限、持久化能力,以及从被盗信息中获益的途径。
安全防护也会制造阻力。提供商监控行为模式、限制危险请求、关闭账户并共享威胁情报。攻击者则通过越狱、被盗账户、切换模型或本地托管系统作出回应。
这形成的是不断演变的竞争,而非一方的胜利。双方都利用自动化提升速度。治理、可见性和运营纪律决定哪一方能将这种速度转化为成果。
因此,荷兰机构强调基础措施是正确的。其立场之所以可信,恰恰是因为它并不依赖于虚构的、无所不能的黑客模型。将现有自动化应用于现有弱点,已足以证明加快防御的必要性。
AI 网络安全如今已是董事会层面的权衡
领导者必须加快安全决策,同时不能让防御性 AI 对敏感系统拥有不受约束的权限。
面对 AI 驱动威胁,最直接的诱惑是用更多 AI 应对。这种做法可能有所帮助,但不能消除对责任归属、控制措施和专业人才的需求。
自动化分诊可以对警报排序并汇总活动。漏洞工具能够识别暴露的软件。编码助手可以提出修复建议。在高影响环境中,这些输出都不应成为未经质疑的决定。
董事会无需评估每一条检测规则。但它确实需要界定可接受的风险,确保关键系统有明确负责的所有者,并在事件迫使问题爆发前为修复工作提供资金。
领导者还应衡量响应时间。有用的指标包括严重漏洞存在的时长、已知资产中处于监控之下的比例,以及隔离受入侵账户所需的时间。恢复演练可以揭示备份和事件计划是否能在压力下发挥作用。
安全团队需要与威胁速度相匹配的权力。如果每一步遏制措施都需要多次会议,自动化检测的价值就有限。连接到缓慢决策链的快速警报,仍会产生缓慢响应。
同时,自动化必须保持边界。能够修改防火墙规则、禁用账户或检查员工通信的智能体拥有显著权力。组织应限制其范围、保留日志,并对不可逆操作要求人工批准。
模型使用也带来了供应链问题。领导者应了解哪些系统向外部提供商发送数据、提示词和输出如何存储,以及供应商是否允许安全测试。他们还应为模型中断和安全防护变化做好规划。
监管机构和政府也面临自身的权衡。限制先进能力可以减少部分攻击者的访问,但过于宽泛的控制也可能削弱合法的防御性研究。明确的测试规则和受保护的披露渠道至关重要。
在网络警告发布前两天,荷兰在更广泛的国际政策推动中提出了这场辩论。首相 Rob Jetten 与其他领导人一道,呼吁对前沿模型进行测试、独立评估、事件报告和协调标准。
这份前沿模型声明针对的是能力最强的系统。网络警告则涵盖了更广泛的现实,因为攻击者可以将普通且易获得的模型作为更大工作流中的组件使用。
这两种立场是互补的。前沿安全防护针对新兴能力,而组织韧性应对的是已经流通的威胁。等待完美的模型监管将使当前系统持续暴露。
这也是为何不应将基础控制措施视为泛泛建议。攻击经济学取决于可重复性。移除暴露服务、缩短修补延迟并限制账户权限,可以减少自动化低成本利用的目标数量。
AI 改变了测试的规模。防御者必须通过减少可预测的机会作出回应,而不是假设自己能够阻止每一个恶意提示词。
三个信号将表明这份警告是过早还是过晚
接下来的检验是,在未来数月中,已报告的攻击者自主性、漏洞利用和组织响应时间是否会同步变化。
第一个信号,是在提供商控制的案例报告之外,出现自主攻击链的证据。调查人员应关注 AI 独立串联侦察、利用、持久化和数据窃取,并波及多个受害者的攻击活动。
更多经验证的案例将强化荷兰的评估:自动化正在改变行动方式,而不仅仅是辅助个别任务。若缺乏独立确认,则将支持一种更狭义的解读,即其核心在于生产力提升。
第二个信号,是漏洞披露与遭到利用之间的时间。安全机构和事件响应人员应跟踪,在披露后,大规模扫描和可用利用程序是否持续更早出现。
更短的间隔将印证该警告对补丁速度的强调。稳定的间隔则表明,访问权限、基础设施或漏洞利用可靠性等其他限制因素,仍在制约攻击者加速行动。
第三个信号是组织响应表现。荷兰政府机构已告知领导者,应修复基础安全问题、重新评估防护措施,并针对与 AI 相关的警告采取行动。有意义的结果将是更短的修复时间、更完善的资产可见性,以及更成熟的遏制能力。
仅靠政策公告无法证明已有改善。证据应来自事件复盘、行业演练、合规报告,以及未解决的关键风险暴露数量可衡量的下降。
对开发者和知识工作者而言,这一信息同样具有现实意义。应将意外请求、共享文档和生成的代码视为需要验证的输入。迅速报告可疑行为,保护凭据,并避免将敏感数据导入未经授权的模型。
对企业采购方而言,应询问供应商如何测试智能体权限、保留活动日志、应对滥用行为,以及披露严重事件。产品能力固然重要,但治理决定了这项能力以何种安全程度进入组织。
对高管而言,荷兰关于 AI 网络攻击的警告提出了一个直接选择:组织可以现在就缩短自身的决策周期,或者在事件发生时任由攻击者决定时间表。在下一轮自动化攻击行动开始前,贵组织能够更快做出哪一项关键安全决策?



