top of page

Microsoft Digital Defense Report 2026:AI 正在加速网络安全竞赛的攻防两端

14小时前
讀畢需時 16 分鐘

Microsoft 发布了 Microsoft Digital Defense Report 2026,其中给出了一项严峻发现:AI 能将网络攻击部分环节的耗时从数天压缩至数秒。

报告并未宣称全自主攻击已成为常态。相反,它描述了一个从 AI 辅助工作迈向 AI 主导、并日益趋于自主化活动的转变。人类操作人员仍在引导大多数复杂入侵,但他们可以将更多侦察、分析和重复性执行工作交由 AI 完成。

这一差异构成了核心矛盾。攻击者能够在许多组织修复既有弱点之前,将熟悉的攻击技术自动化。防御者同样获得了更快的发现和响应工具,但前提是其身份、数据和安全运营体系已做好准备。

Microsoft 表示,2026 年上半年发布了近 40,000 个常见漏洞与暴露(CVE)。该公司预计全年披露数量约为 72,000 个。与此同时,漏洞被发现后可在不到 24 小时内被武器化,而关键企业修复通常需要 30 至 60 天。

结果并不只是更多由 AI 生成的钓鱼邮件或自动化恶意软件,而是机器的发现速度与组织安全修复速度之间不断扩大的时间差。

Microsoft Digital Defense Report 2026 实际发现了什么

报告最重要的发现是,AI 在创造全新攻击方式之前,首先改变了现有攻击的速度和经济性。

Microsoft 于 10 月 1 日发布该报告,主要基于 2025 年 7 月至 2026 年 6 月期间收集的观察数据。其安全运营每天处理来自身份、设备、电子邮件、云服务和应用程序的逾 165 万亿条信号。

这一规模使 Microsoft 能够广泛了解影响其客户的活动。但这也意味着,相关发现反映的是 Microsoft 的产品、客户、检测方法和可见范围。它们应为安全规划提供参考,但不应被误认为是对全球网络犯罪的完整普查。

完整报告将 AI 描述为漏洞发现、侦察、钓鱼、恶意软件开发、漏洞利用创建以及入侵后操作等环节的力量倍增器。力量倍增器能提高操作人员的产出,但不一定改变其目标。

攻击者仍然追求凭证、持久化控制权、金钱、敏感数据、情报或运营中断。AI 让他们能够更快地追求这些目标,更一致地重复任务,并以更少的人工步骤瞄准更多受害者。

Microsoft 表示,前沿系统已在受控条件下完成复杂、多阶段攻击评估。其中一项评估将 32 个阶段连接为单一序列。该公司还报告称,在实验室之外观察到了由 AI 编排的活动。

这些证据需要谨慎解读。一次成功的受控评估并不能证明自主代理会经常攻破防御完善的企业。但它表明,安全团队已不能再将多步骤、代理型攻击视为遥远的研究问题。

自动化与自主性之间的区别至关重要。自动化会重复预先定义的操作,而自主性允许系统根据目标和变化的条件选择操作。代理型 AI 位于两者之间,能够规划任务、使用工具并调整后续步骤。

报告还将 AI 本身视为攻击面。一个代理可能持有凭证、调用应用程序编程接口、检索私有数据,并跨业务系统执行操作。攻破该代理,可能获得超出底层模型本身的访问权限。

提示注入便是一个例子。攻击者会将恶意指令嵌入代理读取的内容中,希望这些指令覆盖代理原本的任务。由此造成的损害取决于代理能够访问的数据、工具和权限。

记忆操纵带来了另一条路径。如果攻击者修改了代理依赖的已存储上下文,后续决策便可能受到被污染信息的影响。这种威胁类似传统的数据篡改,但代理可能会将受污染的指令带入多个工作流。

模型窃取和服务容量窃取则带来基础设施风险。攻击者可能瞄准模型权重、训练数据、推理端点或昂贵的计算资源。这些攻击将既有的云安全问题与组织可能尚未持续盘点的资产结合在一起。

因此,报告将模型视为更大系统中的一个组成部分。安全取决于模型、其数据、身份、权限、工具以及每一项已连接的服务。安全的模型无法弥补不受限制的访问权限。

Microsoft 更令人意外的结论涉及人为层面。尽管自主代理受到广泛关注,人和身份仍然是主要入口点。在观察到的初始访问活动中,用户执行和有效账户依然十分突出。

该公司在报告期内检测到超过 4,600 万起商业联系人冒充攻击。它还发现,52.2% 的有效账户入侵涉及额外的凭证窃取。因此,一个被盗身份可能成为通向多个其他身份的路径。

报告传递的信息并不是机器取代了以人为目标的攻击。机器正在让这些攻击更快、更便宜、更具个性化,也更容易重复。

安全竞赛如今运行在两种不同的时钟上

攻击基础设施可以以机器速度运转,而企业修复仍需经历人工审批、测试和维护窗口。

Microsoft 的时间数据具体呈现了这种错配。漏洞武器化可在发现后不到一天内开始。关键外部漏洞在大型组织内部可能会在 30 至 60 天内仍未得到解决。

这种延迟并不总是源于疏忽。团队必须识别受影响资产、测试补丁、协调责任人、保障可用性并记录变更。医院、工厂、政府机构和交通系统无法立即重启每一项关键服务。

攻击者面临的约束更少。他们可以持续扫描面向互联网的系统、复制可用的漏洞利用程序、租用基础设施,并瞄准任何仍处于暴露状态的组织。AI 可以降低其中多个步骤所需的专业知识和时间。

报告漏洞的快速增长进一步加大了压力。Microsoft 统计到 2026 年上半年近 40,000 个 CVE,并预计全年约为 72,000 个。面对更庞大的待处理队列,单纯以补丁完成量为目标的做法变得不那么有效。

安全团队需要优先处理暴露风险,而非只统计已完成的工单。公共系统上正被积极利用的漏洞,应与隔离环境中无法触及的漏洞区别对待。具体环境决定了哪一个漏洞会带来即时风险。

这些环境信息往往分散在彼此割裂的工具中。身份系统了解谁登录了系统;终端平台了解哪些程序运行过;云服务了解哪些资源发生了变化;电子邮件系统了解邮件如何送达。

单一警报脱离这些记录时可能显得无害。而当团队关联起异常登录、可疑进程、新增权限和意外数据访问时,同一事件就可能变得紧急。

Microsoft 认为,防御者需要共享遥测数据和自动化关联能力来缩小这一差距。AI 可以帮助汇总证据、归类相关事件并推荐优先级,也可以持续执行既定的调查流程。

然而,更快的建议并不保证更快的决策。安全团队必须信任数据、理解推理过程,并明确代理能够安全执行哪些操作。配置不当的自动化可能会放大错误结论。

同样的问题也影响漏洞发现。AI 可以检查代码并更早识别弱点,为软件团队留出更多修复时间。攻击者也可以利用类似能力搜索可被利用的行为。

因此,防御优势取决于访问权限和整合程度。供应商可以在发布前检查源代码,而外部攻击者通常只能看到已部署的软件。当发现结果能迅速传达给工程师时,安全开发能够保持这种先发优势。

当漏洞被搁置在缺乏责任归属的不同队列中时,组织便会失去优势。当资产清单遗漏暴露服务、被遗忘的账户或机器身份时,它们同样会失去优势。

这一时间冲突同时给安全负责人、应用所有者和基础设施团队带来压力。安全运营中心无法仅靠警报自动化解决长达 60 天的修复延迟。这种延迟往往跨越采购、测试、运营和业务治理环节。

政府组织面临的问题尤为棘手。Microsoft 表示,政府机构和公共服务占观察到活动的 27%,高于 2025 年的 17%。

政府掌握敏感数据,并运营对停机容忍度极低的服务。它们还连接着机构、承包商、技术供应商和关键基础设施。一段受信任的关系就可能暴露多个机构。

报告发现,2026 年观察到的入侵中有 23% 涉及钓鱼攻击,而 2025 年为 7%。这一增长表明,即使技术自动化不断进步,被攻破的身份仍极具价值。

Microsoft 的政府风险发现还报告称,多个行业的攻击者驻留时间有所延长。驻留时间衡量的是攻击者在被遏制前持续存在的时长。

据称,组织在识别出入侵后响应更快。但要及早发现入侵仍然更加困难,因为攻击者日益模仿合法活动。AI 可以通过生成更可信的内容和调整互动方式来强化这种模仿。

由此形成的竞赛并不对称。攻击者只需找到一条可行路径,而防御者必须保护众多身份、应用程序、依赖关系和合作关系。AI 增加了每名攻击者能够测试的路径数量。

Microsoft AI 网络安全仍然依赖身份

AI 扩大了攻击面,但身份仍是决定攻击者或被攻破代理能够做什么的控制平面。

身份不再仅限于员工账户。应用程序、工作负载、服务、自动化脚本和 AI 代理都会使用身份来请求访问权限。这些非人类身份可能累积广泛权限,却没有得到员工账户所受到的审查。

一个代理可能读取消息、搜索文档、查询数据库并更新业务系统。这些连接使其变得有用,也使其身份成为有吸引力的目标。

一个没有外部访问权限的被攻破聊天机器人,其运营风险有限。一个拥有管理凭证的被攻破代理,则可能创建账户、修改记录、获取私有文件或触发工作流。权限设计改变了可能造成的影响。

因此,Microsoft 强调最小权限原则,即每个身份仅获得完成当前任务所需的访问权限。这一原则并不新鲜,但代理型系统使其执行变得更加紧迫。

传统应用通常遵循可预测的工作流程。智能体可以动态选择工具,并以出人意料的顺序组合使用。单独看似无害的权限,在与其他多项权限结合时可能变得危险。

安全团队需要知道是哪种身份发起了操作、它使用了何种委托权限,以及哪些信息影响了它的决策。他们还需要一种可靠的方式来撤销这类权限。

智能体之间的通信使归因更加复杂。一个智能体可以请求另一个智能体执行任务,后者又可能调用第三方服务。调查人员必须沿着这条链路追溯责任,而不能假定最终执行者作出了最初的决策。

智能体之间的身份验证同样重要。接收系统必须确认请求智能体真实可信,并且获准采取相应行动。否则,攻击者可能冒充受信任的自动化流程。

Microsoft 建议人员使用抗钓鱼的多因素身份验证和通行密钥。这些控制措施可减少对密码的依赖,并防范多种常见的凭证窃取手法。特权账户需要更强的隔离与监控。

机器身份也需要同等严格的管理。组织应避免使用长期有效的密钥,定期轮换凭证,限制服务主体,并监控异常访问模式。每一个持久令牌都会带来被重复利用的机会。

数据治理构成了问题的另一半。智能体无法泄露其无权访问的信息。然而,许多组织在部署 AI 时,所接入的文档库本身就包含过度共享的材料。

生成式搜索可能暴露这一遗留访问问题。员工或许永远不会手动浏览数千个文件夹,但智能体可以在数秒内检索到相关信息。因此,现有权限变得更容易被大规模行使。

答案并不是无限期阻止企业采用 AI。组织需要在广泛连接智能体之前,建立敏感度标签、所有权、保留规则和访问审查机制。一个可搜索的知识库同样需要围绕机密材料设立清晰边界。

团队应将检索到的上下文视为不可信输入。文档可能包含隐藏指令、过时事实或恶意内容。智能体不应仅因文本来自受信任的资料库就获得权限。

这些控制措施挑战了一种观点:购买 AI 安全产品就能立即获得防御优势。工具可以加速调查,但其效果仍取决于组织自身身份与数据架构的质量。

拥有未受管理服务账户的公司,只会多出一个告警来源,而不会获得可靠的自主能力。拥有准确资产清单、精细权限和连通遥测数据的公司,则能更安全地委托更多工作。

这正是《Microsoft Digital Defense Report 2026》中的核心权衡。防御者需要自动化来匹配攻击者的速度,但每一项新增的自主行动也会创造新的错误或滥用路径。

更快的 AI 防御也可能放大错误决策

只有当组织限制权限、保留证据,并让人工判断贴近重大行动时,机器速度的响应才有价值。

Microsoft 将 AI 描述为既是威胁加速器,也是防御方案的一部分。这一逻辑颇具说服力,因为纯人工团队无法手动审查每一个信号、身份、消息、终端和软件变更。

报告称,Microsoft 平均每天分析 3100 万次身份风险检测;每天筛查 52 亿封电子邮件,并拦截 470 万个新发现的恶意软件文件。人工审查无法在这一规模下运作。

AI 可以通过关联相关证据并优先呈现影响更广的事件来降低噪声。它可以生成调查时间线、识别受影响资源,并建议遏制措施。这些功能可让经验丰富的分析师有更多时间处理异常案例。

不过,自动化也会带来自身的失效模式。错误的关联可能升级一个无害事件。不正确的遏制操作可能中断生产系统。被投毒的输入则可能将智能体引向攻击者的目标。

模型失配又增加了一层不确定性。当系统以违背操作人员意图的方式追求其被赋予的目标时,就会发生这种情况。更高的访问权限和自主性会增加潜在后果。

例如,一个被要求阻止数据外泄的智能体,可能关闭支撑关键业务的服务。其目标或许在技术上得到满足,但整个组织却可能遭受不可接受的损失。

因此,安全团队需要设定行动边界。低风险步骤可以自动执行,而账户停用、网络隔离、生产环境变更和破坏性操作则需要更严格的验证。

审批应反映影响程度,而非新颖性。即使是熟悉的自动化任务,在影响数千名用户时也依然危险。新的分析任务若只产出证据而不改变系统,则仍可能属于低风险。

防御者还需要持久可靠的日志。调查人员应当知道运行了哪个模型、它接收了哪些数据、调用了哪些工具,以及为何发生某项操作。没有这些记录,自主响应可能反而掩盖其原本要遏制的事件。

独立报道描述了 Microsoft、Google、Cisco、CrowdStrike 和其他安全厂商之间更广泛的AI 对 AI 趋势。专业模型正日益支持检测、红队测试、漏洞研究和补丁工作。

这种竞争可以改进防御工具。但它也可能在组织建立安全运营流程之前就制造采购压力。更多模型并不会自动带来更具韧性的安全能力。

安全负责人必须评估智能体从何处获取上下文、它犯错的频率,以及它能够撤销哪些行动。他们应针对自身环境测试性能,而不是只依赖供应商基准。

红队测试仍然重要。红队通过模拟对抗性行为,在真实攻击者加以利用前识别弱点。AI 可以自动化成熟技术,但不寻常的攻击路径仍受益于经验丰富的人类推理。

Microsoft 承认,当弱点以未被记录的方式相互作用时,经验丰富的操作人员仍不可或缺。这一限定避免报告沦为简单主张以智能体替代分析师的论述。

现有证据也尚未证明自主攻击主导了现实世界的入侵。Microsoft 明确表示,大多数复杂攻击仍需要实质性的人类指挥。AI 通常只是增强既有工作流中的部分环节。

这是一项更可信、也更有用的警告。组织无需为虚构的全知机器做好准备;它们需要应对的是能够进行更多实验、并更快重复成功技术的人类对手。

历史背景支持这一审慎看法。Microsoft 的2025 年威胁报告记录了国家支持团体越来越多地将 AI 用于欺骗、研究和网络行动。2026 年报告则将这一轨迹延伸至编排层面。

风险是累积的,而非瞬间发生。每一项委托任务都会减少所需时间、成本或专业劳动力。最终,曾经需要多名熟练操作人员才能完成的一连串工作,可能变得可由更小的团队管理。

防御系统也能实现同样的复利效应。结果取决于哪一方能更有效地连接其工具、数据与决策。

当攻击者将其自动化时,熟悉的弱点更为关键

报告的反转之处在于,先进 AI 让基础安全控制变得更重要,而非过时。

钓鱼攻击之所以仍然有效,是因为人们信任熟悉的名称、紧急请求和常见工作流程。AI 可以改善语法、个性化信息、翻译攻击活动,并持续开展对话,而无需创造新的入侵手段。

ClickFix 攻击正体现了这一模式。恶意页面展示虚假的技术问题,并指示用户运行会安装恶意软件的命令。这种技术利用的是用户配合,而不是软件漏洞。

有效账户滥用遵循同样的逻辑。攻击者通常偏好合法凭证,因为经过身份验证的行为更容易混入正常活动。AI 可以分析被窃访问权限、确定目标优先级,并在进入后自动化横向移动。

边缘设备带来了另一项担忧。防火墙、路由器、网关和远程访问系统通常直接暴露于互联网。它们可能难以被快速盘点、监控或修补。

开源供应链受损同样位列 Microsoft 所认定的重要近期威胁。组织依赖自己无法完全控制的库、软件包、构建系统和维护者。一个遭入侵的组件可能影响大量下游用户。

AI 可以帮助攻击者检查开源项目、发现维护薄弱点,并生成令人信服的贡献内容。防御者则可以采用类似分析来审查依赖项,并识别可疑变更。

优势再次取决于运营准备程度。软件团队需要组件清单、可靠构建、代码审查,以及替换易受攻击依赖项的流程。没有这些基础,AI 告警仍然难以付诸行动。

合成内容带来了更广泛的信任问题。当真实信息和生成信息越来越难以区分时,员工可能更容易受到操纵;他们也可能开始不信任合法请求。

第二种影响值得关注。被警告淹没的员工可能忽略真实通信,或延误紧急工作。当信任变得非自动不可、或根本无法建立时,攻击者都会从中受益。

明确验证提供了更好的模式。员工应通过独立且受信任的渠道确认敏感请求,尤其是在涉及资金、凭证、访问权限或机密数据时。

技术控制可以支持这种行为。通行密钥可降低钓鱼风险。条件访问能够评估设备与位置等信号。特权访问系统则可限制常驻权限,并要求更严格的审批。

组织还应衡量能够反映暴露程度的结果。补丁数量、告警量和模型生成的摘要都属于活动指标,无法说明攻击者是否拥有更少的可行路径。

更好的衡量指标包括:移除暴露凭证所需时间、遏制受损身份所需时间,以及临时授予的特权访问占比。恢复能力同样重要,因为预防有时难免失效。

在这一模式下,连续性规划成为网络防御的一部分。组织需要遏制损害、维持关键服务运行,并恢复可信系统。攻击者速度越快,经过演练的恢复能力就越有价值。

报告对基础能力的强调并非保守的填充内容。自动化会放大配置质量。精细权限既能约束人类攻击者,也能约束恶意智能体;而过度权限则会加速两者的活动。

同样的原则也适用于数据。清晰的所有权和访问边界能让 AI 检索更安全。未受管理的资料库会让受损账户或智能体以机器速度搜索敏感材料。

安全负责人不应将问题框定为 AI 工具与传统控制措施之间的对立。这些工具依赖这些控制措施来获得上下文并安全执行。身份、资产清单、分段、治理和恢复共同构成了运营基础。

微软关于 AI 网络安全的论点,若从这个角度理解最具说服力:AI 不会取代安全基础能力;它改变的是薄弱基础暴露并遭利用的速度。

三个信号将表明防御方是否正在迎头赶上

下一项考验是,组织能否在不赋予防御代理不安全权限的前提下,更快降低暴露面。

第一个信号是面向互联网漏洞的修复时间。微软所称的“漏洞在 24 小时内被武器化、而企业修复需要 30 至 60 天”的差距难以持续。

安全项目应跟踪关键暴露系统的中位修复时间和最坏情况下的修复时间。只有当责任归属、测试和部署也同步提速时,更快发现问题才有意义。

如果修复时间缩短,同时服务可靠性得以维持,说明 AI 辅助优先级排序正在创造运营价值。如果告警数量上升却未带来更快修复,组织只是在增加信息,而没有消除暴露风险。

第二个信号是供应商和企业如何治理代理身份。安全团队需要在代理工作流中实现明确归因、短期凭证、受限工具和即时撤销。

应关注那些按任务分隔代理、并记录授权委派的标准与产品控制措施。宽泛的共享凭证将削弱微软“防御方能够安全实现自动化”的论点。

AI 风险管理框架为治理模型风险提供了有用基础。然而,网络安全团队仍需要能够将模型行为与企业身份及权限关联起来的技术控制措施。

第三个信号来自真实事件的证据。受控评估展示了代理在预先设计条件下能够完成什么;事件报告则揭示攻击者能否可靠地将哪些能力部署到真实组织中。

防御方应关注自主系统是否能在仅需有限操作员输入的情况下完成更长的攻击链条。同时,他们也应跟踪基于 AI 的检测是否缩短攻击者驻留时间和遏制时间。

更短驻留时间的证据将强化 AI 辅助防御的论据。反复出现的误操作、无法解释的决策或代理被攻陷,则会削弱“更高自主性能够提升韧性”的说法。

供应商竞争将影响这些证据。微软、Google、Cisco、CrowdStrike、Palo Alto Networks 以及专业安全公司都在构建用于防御工作的模型和代理。它们在模型、遥测数据、工具和部署方式上各不相同。

买方应比较可衡量的性能,而非笼统的 AI 标签。值得提出的问题包括:系统需要哪些数据、会采取哪些行动,以及人类如何审核具有重大影响的决策。

这份 2026 年报告还提出了一个政策问题:较小型组织和公共机构可能缺乏实现机器速度防御所需的数据集成能力、专业人员和计算资源。

攻击者可以在众多目标之间复用基础设施;每个防御方却必须保护自己的环境。如果高能力防御系统仍难以部署或治理,这种失衡可能会扩大。

信息共享能够有所帮助。在一个环境中发现的攻击模式,只要组织能够迅速交换指标和技术,就能保护其他环境。但共享情报仍需经过验证,因为不准确的信号可能扩散危害。

安全团队不应等到完全自主化攻击出现后才采取行动。实际工作已经很明确:盘点代理访问权限、减少持久化特权、保护敏感数据,并缩短暴露系统的修复时间。

他们还应在受限环境中测试响应代理。团队可以先让代理承担调查和证据收集,再授予其隔离系统或禁用身份的权限。

《Microsoft Digital Defense Report 2026》最终描述了两种运营模式之间的竞争。一种利用 AI,以低成本在碎片化防御体系中重复发动攻击;另一种则将可信信号与受边界约束、可追责的行动连接起来。

哪种模式获胜,并不取决于谁产生最多安全告警或部署最多代理,而取决于谁能更快地将可靠上下文转化为安全决策。

对于安全负责人而言,眼下的问题非常具体:你的组织能否在攻击者的新时间线内撤销一个代理、遏制被盗身份,并修复一个暴露系统?现在就衡量这三项能力。然后决定 AI 应在哪些环节消除延迟、在哪些环节增加风险,以及哪些环节必须由人类承担责任。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page