top of page

Microsoft AI 网络威胁如今已与其攻击目标系统相连

1天前
讀畢需時 15 分鐘

Microsoft 警告称,AI 网络威胁如今会连接身份、智能体、云服务和供应链,尽管其往往仍依赖熟悉的攻击手法。

这一警告来自其于 10 月 1 日发布的《2026 数字防御报告》,该报告审查了 2025 年 7 月至 2026 年 6 月期间的威胁活动。Microsoft 表示,攻击者正将 AI 用于侦察、社会工程、恶意软件开发、漏洞研究,以及初始入侵后的相关操作。

核心冲突并非人类与完全自主的黑客系统之间的较量。Microsoft 表示,人类操作员仍控制着大多数恶意活动。变化在于,AI 能帮助他们更快地研究目标、定制消息、修改代码并解读窃取的信息。

这使得威胁更难被视为一系列孤立的技术事件。被盗身份可将攻击者接入云数据、企业应用、AI 智能体和受信任的管理工具。分散在这些系统中的微小信号,可能汇聚成规模更大的入侵事件。

Microsoft 的观点还包含一种战略张力。同样的 AI 能力可以帮助防御者发现漏洞、关联警报并调查攻击;它们也能降低制作逼真诱饵或搜寻薄弱环节所需的工作量。

最终,这是一场 AI 辅助攻击者与互联防御体系之间的运营竞赛。速度固然重要,但跨身份、工具和数据的可见性更为关键。

Microsoft 的 2026 防御报告带来了什么变化

Microsoft 最新警告将 AI 网络威胁重新定义为互联访问的问题,而不只是模型生成恶意内容的问题。

《数字防御报告》描述了两类相互重叠的风险。攻击者既可以利用 AI 攻击传统系统,也可以瞄准让 AI 系统得以运行的组件。

这些组件包括提示词、模型数据、服务基础设施、用户信息、生成输出、工具和智能体身份。对其中一个组件的攻击,可能会获得对其他多个组件的访问权限。

这一模型的范围超越了人们熟悉的担忧:犯罪分子要求聊天机器人编写恶意软件。Microsoft 表示,观察到的大多数恶意 AI 使用仍是在既有攻击工作流中支持单个阶段。

威胁行为者会利用语言模型起草消息、翻译内容、研究漏洞、搭建脚本框架、调试恶意软件,以及总结窃取的记录。人类操作员通常仍掌控其目标和部署决策。

Microsoft 于 10 月 1 日发布的安全评估强调了这种延续性。人员、身份、暴露的系统和受信任访问,仍是其团队观察到的活动核心。

这项技术改变了这些手法周围的经济成本。操作员无需手动构建每一项能力,便可测试更多变体、为更多目标调整材料,并处理更多信息。

报告还扩大了防御边界。AI 智能体可以与企业数据、应用程序、API 和软件工具交互。API 是一种定义明确的接口,可让独立应用程序交换数据或操作。

这些连接让智能体更具实用价值,但也让安全团队需要盘点、验证、监控和撤销更多关系。

Microsoft 将智能体攻击面划分为五大类风险,包括提示词操纵、敏感数据暴露、身份被攻破、过度自主性以及运营完整性受损。

过度自主性是指系统采取了超出其所有者预期或批准范围的行动。遭操纵的智能体可能会将多个单独获准使用的工具串联成不安全的操作序列。

运营完整性涉及提示词、记忆、配置、训练数据、软件依赖项和日志的可信度。攻击者若修改这些元素,便可在不直接攻破底层模型的情况下影响后续行为。

这一框架改变了安全问题。团队不能只通过测试模型是否会拒绝危险请求来评估一个智能体。

他们还必须了解该智能体使用何种身份、可检索哪些数据、能执行哪些操作。他们需要知道其凭据是否经过权限范围限制,以及管理员能否迅速撤销访问权限。

这种转变使 AI 安全成为一个架构问题。模型防护仍然重要,但它们处于由身份、权限、数据存储、应用程序和供应商构成的更大系统之中。

为什么 Microsoft AI 网络威胁正加大防御者压力

AI 正在压缩攻击周期中的部分环节,同时迫使防御者监管一个更庞大、更互联的环境。

Microsoft 的数据说明了这种组合为何重要。其报告称,63% 的已观察入侵事件涉及数据窃取,使信息访问成为攻击者的核心目标。

该公司还在此前 12 个月中检测到超过 4,600 万起企业联系人冒充攻击。这些攻击模仿受信任的个人或组织,诱导员工发送资金、凭据或敏感信息。

有效账户依然尤其有价值。Microsoft 表示,涉及有效账户的入侵中,有 52.2% 最终导致了进一步的凭据窃取。

这一模式可能将一个被攻破的身份转变为通往更多身份的路径。它也让恶意活动看起来更像许多监控系统所预期的合法行为。

这种压力并非均匀分布。Microsoft 表示,2025 年 1 月至 2026 年 6 月期间,美国客户占已观察网络威胁活动的 25.5%。

在报告的 2026 年统计周期内,政府机构和公共服务是受影响最严重的行业。其占比达到 27%,高于 2025 年的 17%。

信息技术行业以 17% 紧随其后,研究与学术领域占 14%。这些行业既拥有高价值数据,也具有可能让事件波及合作伙伴和客户的依赖关系。

Microsoft 还报告称,网络钓鱼在 2026 年占已观察入侵事件的 23%,高于 2025 年的 7%。网络钓鱼利用欺骗性通信,诱使目标披露信息或执行不安全操作。

这一增长并不能证明 AI 导致了每一起新增的网络钓鱼入侵。但 Microsoft 更广泛的证据确实表明,AI 为何让这些活动更容易被优化和调整。

其 2026 年 4 月的分析显示,AI 辅助网络钓鱼的点击率为 54%,而更传统的活动约为 12%。Microsoft 将这一差异描述为有效性提高了 450%。

这些数据来自 Microsoft 自身的威胁可见性,不应被视为通用的行业基准。观察到的比率可能取决于目标选择、活动设计和所测量的人群。

即使存在这一局限,运营趋势仍然重要。AI 能帮助攻击者本地化消息、模仿工作场所语言,并针对特定职位定制诱饵。

它还支持更快迭代。攻击者可在效果不佳后调整消息,而不必等待专家重写整个活动。

攻击生命周期如今已涵盖从早期研究到入侵后活动的 AI 辅助工作。Microsoft 已观察到 AI 被用于构建人物设定、伪造文件、调试恶意软件、规避检测及分析窃取数据。

不过,最直接的压力仍落在身份系统上。一条有说服力的消息,只有在产生攻击者可以重复利用的访问权限时,才会成为严重的安全漏洞。

这意味着安全团队必须在电子邮件、浏览器、终端、身份服务、云应用和数据控制等层面作出响应。独立工具各自可能只看到一个片段,却无法识别完整的攻击序列。

电子邮件产品可能会标记异常措辞。身份系统可能观察到可疑登录。云应用可能记录到异常下载。

只有当团队迅速关联这些信号时,防御优势才会显现。Microsoft 认为,当调查人员能够建立跨系统关系时,孤立的遥测数据会变得更有价值。

这也是防御者面临的不只是警报数量问题的原因。他们面对的是一个上下文问题:证据分布在技术和组织边界之间。

真正的较量是互联防御与碎片化安全之间的竞争

Microsoft 的核心观点是,互联防御能够暴露那些在孤立安全产品中仍不可见的攻击模式。

AI 辅助攻击者无需在每个阶段都采用全新的技术。操作员可以在电子邮件、身份、云应用和管理工具之间组合熟悉的手法。

每个单独行动看起来都可能并不完整,或仅具有中等可疑程度。行动之间的关联则可能揭示入侵。

以一名员工为例:他收到一封高度定制的消息,并在反向代理网络钓鱼网站中输入凭据。该网站会同时捕获凭据和已验证会话令牌。

随后,一个新会话访问电子邮件、云存储和协作工具。攻击者搜索财务对话、复制文件,并创建另一种验证方式以实现持久化。

没有单一事件能够完整解释这场活动。电子邮件、浏览器、身份和云端记录必须通过时间、用户上下文、设备信息和访问模式关联起来。

Microsoft 的报告将这种关联置于现代防御的核心位置。安全团队已经从终端、网络、应用程序、电子邮件、云环境和威胁情报中收集信息。

挑战在于,在攻击者进一步行动前将这些记录转化为连贯的事件图景。AI 可以帮助自动化已知关联和重复性的调查工作。

它可以对相关警报进行分组、总结事件序列,并为经验丰富的分析师呈现异常情况。这让防御者拥有更多能力进行深入调查。

不过,Microsoft 为自动化划定了边界。既有技术越来越可以由机器重复执行,而尚未记录的攻击路径仍受益于经验丰富的人类判断。

这一差异很重要,因为互联防御并不等同于完全自主的防御。自动化系统可能继承不完整的数据、薄弱的策略和错误的假设。

获得广泛权限的安全智能体也可能为攻击者创造另一条路径。它的防御价值并不能消除对权限范围受限的凭据、操作控制和详细日志的需求。

这带来了报告中的核心权衡。连接系统能让防御者获得更多上下文,但每一项连接也可能扩大可利用的攻击面。

因此,安全负责人需要两种可见性:跨系统的威胁可见性,以及对其 AI 智能体能够访问或更改什么的清单。

随着业务团队在日常工作流中部署智能体,第二项要求正变得更为困难。一些智能体会检索文档、起草消息、查询数据库或更新运营系统。

无法识别这些代理的组织,便无法持续明确所有者或审查权限。在发生事件后,它也无法有把握地撤销访问权限。

这一问题类似于早期的云采用阶段:团队往往在员工已将重要数据放入其中后,才发现存在未受管理的应用。代理部署则在这一熟悉的治理缺口之上加入了自主行动。

务实的应对始于身份。每个代理都应拥有可验证的身份,而不是依赖共享凭据或员工的永久权限。

权限应仅覆盖特定任务所需的最小操作集合。最小权限原则可限制身份被盗或提示词遭操纵后可能造成的损害。

安全团队还应将检索与行动分开。能够读取文档的代理,并不自动需要获得发送、编辑文档或执行其中指令的权限。

日志必须同时保留代理的行动,以及促成这些行动的上下文。没有这段历史,调查人员就无法区分获批的自动化与遭操纵的行为。

管理敏感知识的团队,也应对其知识库采取类似的严谨做法。当 AI 系统能够检索内部信息时,所有权、访问边界和检索范围都至关重要。

目标并非切断每一个工具,而是让每一项连接都可见、可归责且可撤销。

AI 是加速器,尚非自主攻击者

最有力的证据表明,AI 是人类操作者的能力倍增器,而非能够可靠取代他们的工具。

Microsoft 的 AI 战术研究称,目前大多数恶意使用集中于文本、代码和媒体生成。操作者利用这些输出,减少现有工作流程中的阻力。

这一评估为有关自主网络战的夸张说法提供了重要校正。Microsoft 已观察到对代理式 AI 的试验,但表示此类活动尚未形成规模。

代理式 AI 指能够通过连接的工具进行迭代决策并执行任务的系统。可靠性和运营风险仍限制着其恶意用途。

攻击者并不需要完全自主化才能获得优势。一个能在研究、翻译或调试中节省时间的模型,就能增加一名操作者可处理的目标数量。

朝鲜远程 IT 工作者行动说明了这一模式。Microsoft 追踪的 Jasper Sleet 和 Coral Sleet 团体,正利用 AI 进行身份伪造、社会工程和对合法访问权限的持续滥用。

这些行动将数字欺骗与真实招聘流程结合起来。AI 帮助申请者制作简历、维持人物设定、使用另一种语言沟通,并排查技术作业中的问题。

关键访问权限仍来自雇主。一旦被录用,欺诈性员工就可能获得凭据,并通过获批渠道进入内部系统。

这一例子说明,威胁的深度不止于恶意代码生成。AI 可以强化将攻击者置于受信任关系内部的社会与运营环节。

Microsoft 还观察到,威胁行为者正尝试绕过模型安全控制。相关技术包括基于角色的提示词、重构后的请求,以及分散在多次交互中的指令。

安全控制可能限制直接请求,却仍会遗漏一连串表面无害的任务。操作者会在模型之外组合这些输出。

漏洞研究也呈现出同样的双重用途张力。AI 代码分析可以帮助维护者在攻击者利用漏洞前发现问题。

同样的能力也能帮助威胁行为者审查公开披露信息、搜索代码,并识别可能的利用路径。结果取决于访问权限、意图和修复速度。

Microsoft 表示,漏洞可能在不到 24 小时内从野外发现转为被积极武器化。该公司还预计,2026 年将有 72,000 个公开披露的漏洞。

这些数字提高了优先级排序的价值。安全团队无法将每个漏洞都视为同等紧急,尤其是在庞大的云和软件资产环境中。

AI 可以通过结合技术严重性与资产上下文,帮助评估暴露风险。它可以识别易受攻击的服务是否面向互联网,或是否持有敏感数据。

攻击者也可以进行类似的计算。他们可以聚焦于与暴露服务、有价值组织或广泛部署产品相关的漏洞。

在这里,“能力倍增器”的描述比“自主攻击者”的叙事更有用。眼下的变化并非机器拥有独立意图。

变化在于运营阻力降低。更多人能够获得过去需要专业语言能力、编程知识或专门研究时间才能具备的能力。

Microsoft 4 月的分析认为,复杂能力正变得可供规模较小的操作者使用。这一判断合理,但能力获取并不保证能够成功入侵。

目标的防护能力仍有差异。生成的恶意软件可能包含错误,钓鱼信息可能失效,自动化行动也可能因异常行为暴露攻击者。

因此,防御者应避免两个相反的错误。他们既不应将 AI 辅助行动视为普通自动化,也不应将每次攻击都描述为自主攻击。

两种错误都会削弱规划能力。轻描淡写会忽视速度与规模的变化,而夸大则会将资源引向仍不成熟的情景。

Microsoft 的证据存在局限,但风险是真实的

Microsoft 覆盖了全球数字活动中极大的份额,但其衡量结果仍反映的是自身可见范围,而非整个互联网。

该公司在众多组织中运营云、身份、终端、电子邮件和协作服务。这一位置使其能够在攻击的多个阶段获得有价值的遥测数据。

但这也形成了特定的观察视角。与 Microsoft 产品高度交互的行业、国家和技术,可能比其他地方的活动更为清晰可见。

因此,Microsoft 的百分比应被理解为特定数据集内观察到的活动,而非对全球每一次网络攻击的普查。

客户报告、产品部署和检测覆盖范围的差异都会影响结果。Microsoft 在某一时期改进检测能力,可能会导致测量到的活动上升,而底层攻击并未等幅增加。

报告中与 AI 相关的主张,也结合了观察到的行为和对发展中风险的预测。两者的区别值得谨慎关注。

Microsoft 直接报告了威胁行为者使用 AI 进行内容生产、研究、编码和数据分析。它同时将代理身份和过度自主权描述为组织必须防护的扩展领域。

这些面向未来的风险具有可信度,因为代理已连接到企业工具。不过,报告并未证明自主代理目前主导着现实世界中的攻击。

Microsoft 自身表示,人类操作者仍参与了大多数恶意行动。它也承认,高级代理式使用仍在发展之中。

这种克制反而强化了警示中有价值的部分。组织无需等到自主入侵出现后再采取行动。

提示词注入已经构成实际风险。这种技术会将敌对指令嵌入 AI 系统处理的内容中,试图重定向其行为。

恶意文档可能要求代理忽略原始任务、泄露检索到的信息,或调用已连接的工具。当权限允许这些指令产生行动时,模型的输出就会变得危险。

记忆带来另一种风险。如果代理存储了遭操纵的信息,并在以后重新使用,一次被投毒的交互就可能影响未来决策。

这些问题与传统安全失效并存,而非彼此分离。被盗凭据、过度权限、薄弱监控和暴露服务依然重要。

独立框架支持这种生命周期视角。美国国家标准与技术研究院将 AI 风险管理视为一个持续过程,涵盖设计、部署、测量和治理。

AI 风险框架并不取代网络安全控制。它帮助组织明确谁负责某项风险、如何衡量风险,以及系统演进时决策如何变化。

Microsoft 强调集成安全具有商业利益。该公司销售身份、云、终端、数据和安全产品,这些产品都能从集中化可见性中获益。

这一动机并不使底层证据失效。但它意味着读者应将观察到的发现,与关于最佳产品架构的主张区分开来。

组织可以在不从单一供应商购买全部控制措施的情况下连接安全信号。开放标准、共享标识符、规范化日志和严谨的事件流程,同样可以减少碎片化。

供应商集中也会带来自身的权衡。统一平台可以简化关联分析,但一次故障或失陷可能影响多层防御能力。

因此,正确的结论应是架构性的,而非特定品牌导向的。防御者需要跨系统可用的上下文、明确的所有权,以及即使某个组件失效也依然有效的控制措施。

公私部门的信息共享同样重要,因为没有任何一家公司能看到一次行动的全部环节。云服务提供商、政府、软件供应商和受影响组织掌握着不同证据。

Microsoft 认为,可信共享可以连接在单一机构内部仍显模糊的碎片。挑战在于如何快速共享,同时不暴露敏感的客户或调查信息。

对买方而言,检验标准是可衡量的表现。安全产品应缩短调查时间、识别关联行为,并保留分析师能够核实的证据。

有关 AI 检测的主张不应替代这些结果。团队应询问系统如何处理缺失数据、错误关联和遭入侵的输入。

三项信号将显示互联防御是否奏效

下一阶段将取决于代理身份控制、更快的漏洞响应,以及防御者能够缩短攻击者驻留时间的证据。

第一项信号是,组织是否为 AI 代理赋予独立且可撤销的身份。Microsoft 表示,代理需要适当的访问权限、认证、归因机制,以及可靠的权限移除方法。

这不仅仅是分配一个服务账户。团队必须知道由哪个人员或业务流程负责代理、它可以调用哪些工具,以及它可以检索哪些数据。

值得关注的是,身份提供商和云平台是否会增加更强的代理专属控制。实用功能将包括范围受限的凭据、双向认证、行动审批和完整审计历史。

采用情况比发布公告更重要。如果企业能够盘点代理并撤销访问权限,而不影响无关系统,这一警示就更具支撑力。

如果代理身份仍停留在概念框架,而部署仍通过共享账户和宽泛的员工权限进行,其说服力就会减弱。

第二项信号是漏洞发现、优先级排序与修复之间所需的时间。Microsoft 表示,武器化可能在不到 24 小时内发生,留给人工流程的余地很小。

AI 辅助代码分析应帮助防御方识别可被触及的漏洞并提出修复方案。同样的工具也会帮助攻击者搜索公开信息,并测试利用思路。

有意义的指标并不是模型能发现多少潜在弱点,而是组织能否在对手加以利用之前,修复已暴露且可被利用的缺陷。

安全团队应将面向互联网资产的修复时间与整体补丁完成情况分开跟踪。他们还应衡量紧急修复是否引入了运营故障。

持续更快的修复证据将强化 Microsoft 的观点:防御方能够将 AI 转化为优势。不断增长的积压则会表明,发现能力正超越机构响应能力。

第三个信号是驻留时间,即从初始访问到遏制之间的时段。Microsoft 表示,尽管检测后的响应有所改善,多个行业的驻留时间仍在增加。

这一发现揭示了当前的薄弱环节。防御方一旦理解入侵情况,便能迅速采取行动,但仍难以识别入侵的早期阶段。

关联检测应能缩小这一差距。电子邮件、身份、终端、云和代理活动必须在攻击者建立持久访问之前形成一条时间线。

组织应衡量关联信号比任何单一产品更早暴露入侵的频率。他们还应审查自动生成的摘要究竟是在帮助分析师,还是掩盖了重要的不确定性。

驻留时间的下降将支持 Microsoft 的核心论点。驻留时间持平或上升,则表明更多遥测数据和 AI 尚未解决调查流程碎片化的问题。

同样的三项检验也适用于开发者、企业买家和知识工作者。开发者决定代理可获得哪些权限,而买家决定哪些系统共享安全上下文。

知识工作者仍处于核心位置,因为攻击者依然瞄准人员和受信任的访问权限。AI 生成的信息在日常工作使请求看起来合理时,危害最大。

眼下的应对方式并不是假定每条信息或每次代理操作都带有敌意,而是让高影响操作可验证、可撤销。

组织应识别已部署的代理,将读取权限与执行权分离,并将身份事件与应用活动关联起来。他们还应演练在事件发生期间如何撤销访问权限。

Microsoft AI 网络威胁仍将持续演变,但近期的检验标准已经很明确:防御方能否在攻击者连接受信任系统之前,先关联起微弱信号?

审视代理、身份、数据和工具在组织内部的交汇点。然后问问自己,你的团队能否追踪、质疑并撤销每一项操作,避免一个被攻破的环节演变为更大的安全漏洞。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page