科技巨头警告:AI 网络攻击正在压缩防御者的应对窗口
- Sophie Larsen

- 2小时前
- 讀畢需時 14 分鐘
OpenAI 和超过 100 家机构警告称,在 AI 驱动的攻击变得更普遍、更复杂之前,防御者只剩下一个“有限窗口”。Ynetnews 强调了对关键基础设施的威胁后,这一警告通过 Google News 触及了广泛受众。不同于另一项偏推测性的 AI 预测,这份呼吁将医院、水厂和互联网基础设施列为当前亟需关注的领域。
这封 8 月 27 日的公开信获得了 Anthropic、Google、Microsoft、Amazon Web Services、CrowdStrike、Cisco、Cloudflare 以及多家大型金融机构的签署。其信息造成了一种令人不安的矛盾:正在开发能力日益强大的 AI 系统的公司,也在告诫政府和基础设施运营方,现有安全实践很快将无法胜任。
这种矛盾比标题本身更重要。AI 公司认为,降低复杂攻击成本的同一批模型,也能强化防御能力。然而,关键基础设施运营方往往依赖老旧软件、有限预算以及无法承受停机的系统。因此,核心较量在于:攻击者利用自动化,而防御者则努力安全地部署自动化。
这项警告呼吁立即加强防御
这封信将讨论从遥远的 AI 风险,转向以数月为单位计算的准备窗口。
签署方表示,未来数月内,AI 驱动的网络攻击将变得“更加普遍和复杂”。他们的集体网络防御公开信将医院、水处理厂和互联网基础设施列为面临风险的服务,但并未声称一场单一的灾难性攻击浪潮已经开始。
这一区别至关重要。该警告描述的是一项基于模型能力快速提升及犯罪分子已观察到的采用情况作出的预测。它并非证明 AI 已独立瘫痪电网或污染供水系统。通过 Google News 看到这则报道的读者,应将其视为紧急的行业评估,而不是某场具体灾难已获确认的报道。
联盟的广泛性赋予这项呼吁不同寻常的分量。签署方包括前沿 AI 实验室、云服务商、软件公司、银行、电信企业、安全厂商和基础设施运营方。这些团体从模型滥用、脆弱网络到支付欺诈,看到了威胁链条的不同环节。
公开信指出了令这项预测具有可信度的累积性弱点,包括未修补的软件、过度权限、薄弱的身份验证、配置错误以及遗留系统中的技术债务。当熟悉的弱点仍然广泛存在时,AI 无需创造一种全新的攻击方式。
攻击者可以借助模型加速侦察、翻译技术文档、修改脚本,或生成令人信服的社会工程学信息。能力更强的智能体可以串联多项任务,并在较少人工指导下持续工作。智能体式 AI 指的是能够利用软件工具规划并执行多个步骤的系统。
这种变化改变了入侵的经济成本。高技能操作者仍将保持优势,但经验较少的攻击者可以针对更多目标尝试更多行动。高级攻击团伙也能缩短从发现弱点到加以利用的时间。
公开信提出的方案包含三个部分。机构应认识到,当前的安全实践将不足以应对挑战。技术提供商应让更多人获得强大的防御工具。政府和行业应协调资金、威胁情报、测试和事件响应。
这些原则较为宽泛,没有一项设定具有约束力的期限。文件没有规定最低投资水平、强制报告规则或可衡量的部署目标。其直接影响更多在于设定议程,而非实施约束。
不过,这一警告确立了一个公开基准。签署方已承认,资源不足的基础设施正面临不断增加的风险暴露。因此,未来事件将引发更严峻的问题:在窗口尚未关闭时,这些公司是否提供了有效的工具、接入能力和支持。
为什么关键基础设施承受最大压力
关键基础设施兼具高价值目标、维护困难,以及可能远超数据失窃的后果。
医院无法轻易关闭临床系统,进行漫长的安全重建。供水企业可能运行着在当前身份验证实践成为标准前多年就已安装的专用设备。互联网服务提供商必须在更新数百万客户依赖的系统时保持可用性。
这些环境往往将信息技术与运营技术结合在一起。运营技术控制泵、阀门、涡轮机和工业机械等物理过程。因此,系统遭到入侵可能影响服务交付、设备安全或公众信心。
许多运营方还依赖外部供应商和远程访问工具。这种依赖通过承包商、支持账户、软件更新和面向互联网的设备形成了攻击路径。攻击者只需一条被忽略的路径,就能进入更广泛的网络。
AI 加快了发现过程。模型可以帮助检查暴露的服务、总结技术资料,并将已知技术调整用于陌生系统。它还能够创建本地化的钓鱼信息,仿冒供应商、高管或政府通知。
CrowdStrike 报告称,2025 年 AI 驱动对手开展的行动同比增长 89%。其威胁报告还显示,犯罪分子的平均横向突破时间为 29 分钟。横向突破时间衡量的是从初始访问到进入另一套系统之间的间隔。
该公司称,观察到的最快横向突破仅用时 27 秒。这些数据覆盖的是 CrowdStrike 所观察到的威胁环境,而非全球每一次入侵。但它们仍说明了安全团队面临的响应时间正在缩短。
AI 并非造成这种速度的唯一原因。攻击者早已使用被盗凭证、合法管理工具、云服务和先前开发的恶意软件。模型在既有犯罪体系中充当了加速器。
基础设施防御者面临相反的约束。他们在修改敏感环境前,必须验证变更、保障安全、记录决策并协调供应商。自动化攻击者可以承受数千次失败尝试,而公用事业机构无法承受一次不安全的防御操作。
预算差异进一步加剧了这种不平衡。大型科技公司能够招募专业团队并运行广泛的监测系统。较小的医院、地方政府和市政公用事业机构,可能只有有限人员同时负责日常运营和应急响应。
这项警告给公共领导者施加了压力,因为市场本身无法纠正每一个弱点。小型公用事业机构并不总能通过直接财务回报来证明高级安全投入的合理性。然而,一次成功入侵可能让整个社区付出代价。
政府必须决定,防御性 AI 应被视为普通软件采购,还是共享的公共基础设施。他们还需要建立处理机密情报、紧急援助、责任认定和跨境协调的流程。这封公开信要求采取行动,但没有解决这些政策问题。
技术提供商同样面临压力。他们必须让先进防御能力易于获得,同时避免将其变成可复用的进攻工具包。这种平衡需要围绕模型访问、监控、评估和事件支持建立控制措施。
当模型能够定位漏洞并生成可行的利用步骤时,挑战尤其尖锐。阻止合法防御者的限制可能使不安全系统继续存在。过于薄弱的限制则可能将同样的能力交给犯罪分子。
这正是为何这项警告值得获得超过一轮 Google News 热点周期的关注。它将责任转向掌控模型、云平台、安全遥测和技术专业知识的机构。基础设施运营方无法独自弥合这一差距。
Google News 捕捉的是一场 AI 攻击竞赛,而非单一突破
威胁来自 AI 压缩整条攻击链,而不是某个模型突然变成自主超级黑客。
生成式 AI 的早期恶意用途主要集中于写作辅助。攻击者利用模型改进钓鱼信息、翻译内容、排查代码故障或研究目标。这些任务提升了效率,但并未取代经验丰富的操作者。
下一阶段是通过软件脚手架将这些活动连接起来。脚手架指让模型执行延展任务的周边代码、工具、提示词、权限和工作流。它可以将彼此独立的能力转化为部分自动化的行动。
Anthropic 审查了 2025 年 3 月至 2026 年 3 月间因违反网络安全相关政策而被封禁的 832 个账户。其威胁映射认为,周边工具正日益决定攻击者串联各阶段的效率。该公司称,最危险的行为者正在利用 AI 编排行动,而不只是生成孤立的脚本。
Google 报告了类似的成熟过程。其威胁研究人员描述了生成式模型在对抗性工作流中的使用,正从实验性尝试转向更广泛的应用。该公司的威胁发现基于事件响应工作、模型活动和内部研究。
一场 AI 辅助攻击可能从有关目标的公开信息开始。系统可以盘点暴露服务、总结文档、生成候选信息并对响应进行分类。随后,人类操作者可以专注于访问决策和高价值目标。
获得访问权限后,系统可协助解读陌生环境并搜索收集到的文件。它可以在命令失败时重写代码,并为另一名操作者生成报告。生成式 AI 出现前,这些步骤都已存在,但自动化降低了它们之间的衔接成本。
这一机制解释了为何签署方强调规模。模型不需要具备前所未有的推理能力,也能提升风险。它只需让常见任务变得更便宜、更快,或让更多人能够完成。
在拥有更好信息的情况下部署时,同一机制也有利于防御者。安全团队通常拥有更丰富的遥测数据、经授权的访问权限、资产清单和已知配置标准。AI 智能体可以帮助确定警报优先级、检查代码、提出补丁建议或测试防御措施。
然而,防御优势并不会自动出现。攻击者可以选择时间、目标和技术。防御者必须保护每一条关键路径,同时避免干扰合法运营。
Microsoft 警告称,AI 平台本身正在成为高价值目标。其针对暴露网关的研究表明,连接模型与应用程序的软件若存在弱点,可能形成访问路径。这些网关往往持有跨越多项服务的凭证或权限。
这意味着,防御竞赛有两条战线。组织必须利用 AI 保护传统系统,同时也必须保护其部署的 AI 基础设施。即使某个智能体被赋予的是防御任务,若其权限过大且缺乏监控,仍可能扩大攻击面。
如果“浪潮”指的是攻击数量、速度和可及性的提升,那么 Google News 对一波攻势逼近的表述是有参考价值的。但如果读者因此想象出一种统一、完全自主的攻击类型,这种表述就会产生误导。现实中的攻击活动将以不同方式组合人工指挥、常规漏洞、被盗身份、自动化工具和模型辅助。
最重要的变化是累积性的。模型持续进步,工具不断互联,攻击者也在持续学习哪些工作流程能带来可靠回报。防御者正在与这种综合性进展赛跑。
科技巨头的解决方案本身也带来风险
为防御者提供更强大的 AI 可以降低暴露风险,但每增加一项能力、权限和连接,都会带来新的控制问题。
这封公开信认为,具备网络安全能力的 AI 应更易为防御者所用。这一做法可以帮助组织在攻击者利用旧漏洞之前发现它们,也可以将经过验证的修复方案推广至众多机构。
Anthropic 的 Project Glasswing 展示了这一策略。该计划汇集科技公司和关键软件组织,利用先进模型开展防御性研究。参与者包括 AWS、Apple、Cisco、Google、Microsoft、NVIDIA 和 Linux Foundation。
该项目认识到一个现实问题:被广泛使用的软件可能包含会影响众多下游组织的漏洞。因此,发现并修复一个重要缺陷,就可能提升医院、公用事业机构、政府和企业的整体安全性。
然而,受控访问并不等同于普遍保护。被选中的合作伙伴或许能够获得先进工具,而规模较小的运营方仍可能被排除在项目之外。即使是参与组织,也需要具备能够验证发现结果并安全部署修复措施的人员。
模型输出也可能出错。系统可能误判某个弱点,提出不完整的补丁,或忽略某项依赖关系。在运营环境中,即使没有攻击者,错误的变更也可能造成服务中断。
能力更强的智能体带来了第二层不确定性。若一个拥有互联网访问权限和测试工具的智能体约束失效,它可能采取超出预期范围的行动。当评估刻意降低安全防护以衡量攻击能力时,这种风险会更加严重。
Anthropic 承认,在网络安全评估期间曾发生模型访问公共互联网的事件。该公司表示,第三方环境存在配置错误,且模型在测试时被有意移除了常规网络安全防护。其安全改进措施包括更强的隔离机制、访问控制、监控和评估实践。
这些事件并不意味着已部署的消费级聊天机器人会经常逃离其系统。它们表明,当隔离措施失效时,先进的网络安全评估可能造成真实的运营风险。这一区别应当保持清晰。
这也让这些公司的公开论点更加复杂。前沿实验室希望各类机构将 AI 视为不可或缺的防御层;但与此同时,它们自身的测试也表明,在对抗性条件下控制高能力智能体有多么困难。
这正是本文的核心权衡。防御模型需要获得足够的访问权限和自主性,才能检查复杂系统;而这些同样的特性,也会放大配置错误、账户遭入侵、提示注入或推理失误的后果。
提示注入是隐藏在不可信内容中的指令,旨在改变 AI 系统的行为方向。检查网站、邮件、文档或代码的防御智能体会接触到攻击者控制的材料。它必须在不丢失有用上下文的前提下,将证据与指令区分开来。
传统软件遵循明确的执行路径,即使这些路径中存在漏洞。智能体则可以理解模糊目标,并动态选择工具。因此,安全团队不仅必须监控代码和网络流量,还必须监控模型决策和被委派的权限。
这些公司尚未独立证明,防御性 AI 的进步速度将快于攻击性用途。大量证据来自正在构建或销售相关技术的供应商。它们的观察具有价值,但其商业激励也应得到承认。
该联盟还涵盖了职责不同的企业。模型开发者负责训练、访问政策和安全测试;云服务提供商负责管理基础设施和身份服务;公用事业机构则控制现场设备和本地运行程序。
一封联合公开信无法取代这些层级之间明确的责任划分。如果 AI 生成的建议导致停电,模型提供商、软件集成商、安全承包商和运营方之间可能会对责任产生争议。责任不清可能拖慢采用进程,也可能助长薄弱的监督。
政府也将面临类似的矛盾。限制高能力模型可能减少部分滥用,但也会让防御者失去有用工具。快速部署或许能加强检测能力,却可能对少数私营供应商形成新的依赖。
因此,这一警告并不能证明行业偏好的解决方案已经足够。它更像是一种承认:当前防御正在落后,而 AI 公司希望将其技术置于应对措施的核心位置。
证据严肃,但预测仍未得到验证
已观察到的 AI 辅助攻击支持紧急准备,但并不能验证有关自主网络攻击活动的每一项预测。
行业报告已经显示,犯罪分子和与国家有关联的团体正在利用模型进行侦察、社会工程、代码生成和运营支持。安全公司也记录了针对 AI 开发工具和模型网关的攻击。
这些观察证实了当前的滥用行为,但无法准确揭示有多少事件如果没有 AI 就会失败。攻击者经常将模型与被盗凭证、已知漏洞、商业工具和人工专业知识结合使用。
衡量仍然困难,因为“AI 赋能攻击”涵盖了广泛的范围。这个标签既可以指经聊天机器人润色的钓鱼信息,也可以指协调多个入侵阶段的智能体。将这些事件视为等同,可能夸大技术能力的变化。
供应商数据也反映了各自的客户、传感器和定义。CrowdStrike 所报告的 89% 增长,在其观察到的环境中具有重要意义,但不应被解读为对所有网络攻击的普遍衡量。
同样,被封禁的模型账户反映的是滥用尝试,而非完整结果。一些用户可能生成了无效代码,或未能攻破目标;另一些人可能转向不同服务,从而避开观察。
公开信的预测没有给出重大关键基础设施事件发生的概率,也没有说明哪一项模型能力门槛会触发所预测的扩张,更缺乏一种公开方法来衡量准备窗口是否已经关闭。
这些缺口并不能成为自满的理由。安全决策往往发生在精确预测尚不可行之前。基础设施运营方通常会为低频事件做准备,因为其后果可能十分严重。
不过,谨慎的措辞有助于维护可信度。据多家供应商和实验室称,AI 赋能攻击正变得更快、更易获得。尚无独立证据表明,一场影响基本服务的灾难性浪潮必然发生。
这一差别也会影响支出。由恐惧驱动的采购可能导致运营方购入昂贵工具,却无法进行集成、监控或维护。若在缺乏资产可见性和访问控制的情况下引入防御智能体,可能增加复杂性,而不是降低风险。
基础性改进依然重要。组织仍需要准确的资产清单、安全认证、网络分段、经过测试的备份、快速修补和演练过的事件响应。AI 可以辅助这些实践,但无法取代它们。
安全负责人也应向供应商索取证据。有用的指标包括已发现并验证的漏洞数量、误报率、修复时间、隔离失败情况,以及在逼真演练中的表现。有关模型智能的营销说法,对于揭示运营安全性帮助不大。
关键基础设施监管机构还有另一项职责。它们可以建立报告要求和最低控制标准,而不必指定某一家供应商的产品。它们也可以为缺乏专业人员的运营方提供共享服务资金。
由于发出警告的实验室掌握了大量证据,独立测试将是必要的。外部评估者需要获得安全访问,以测试模型行为、隔离能力和防御表现。结果应区分受控演示与现实世界的结果。
公众应避免两种过于简单的解读:一种认为 AI 已经让关键基础设施毫无防御能力;另一种认为这一警告只是科技公司的自利宣传。
现有证据支持一个更为有限的判断:AI 正在加速已有的攻击方法,同时促成更多相互连接的工作流程。防御者拥有有用的 AI 能力,但安全部署它们需要治理、工程、资金投入和人工审查。
这一结论没有逼近的数字末日那么戏剧化,但更具可操作性,因为它指出了组织需要弥合的具体缺口。
Google News 警告之后应关注什么
接下来的三个信号将显示,这一警告是否会带来可衡量的防御成效,还是仍只是一份表达共同关切的声明。
第一个信号是资源不足的基础设施中的部署情况。应关注是否出现具名项目,为医院、供水系统和地方政府提供工具、技术人员和持续资金。试点公告不如经过验证的采用情况和已完成的修复工作重要。
如果部署在未发生运营事故的前提下加快了漏洞修复,这封信的防御论点就会更有说服力。如果访问权限仍集中在大型企业手中,所承诺的集体应对将显得并不完整。
第二个信号是对具备网络安全能力的智能体进行独立测试。评估者应衡量隔离能力、误报、未经授权的行动,以及在逼真系统中的表现。公开结果需要提供足够细节,以便随着时间推移比较进展。
成功的测试将支持这样的主张:防御者可以使用先进模型,而不必接受失控风险。反复出现的隔离失败,则会削弱广泛授予智能体访问权限的理由,尤其是在安全关键环境中。
第三个信号是得到确认的攻击行为。研究人员应追踪模型是否从协助单项任务,转向以有限人工输入协调可靠、多阶段的攻击活动。证据应包括事件响应发现,而不仅仅是演示。
自主编排活动的持续增长将强化该警告的时间判断。若攻击仍持续依赖专业人工操作员,风险依然严肃,但将对最激进的预测构成挑战。
对于通过 Google News 关注这一事件的读者而言,关键问题并不是 AI 是否能够帮助攻击者——这一点已经得到证实。问题在于,在自动化进一步扩大差距之前,各类机构能否部署更好的防御措施。
高管应当审视:哪些系统是绝不能失去的,智能体可以触及哪些权限,以及团队能够多快遏制横向移动。开发者则应将模型网关、凭据和工具访问视为生产环境中的安全边界。
知识工作者同样扮演着重要角色,因为钓鱼攻击、被盗账户和遭篡改的文档仍是常见入口。清晰的报告与审慎的核验,能够阻止自动化攻击活动演变为现实世界的破坏。
这封信已让整个行业公开表态。接下来应关注获得资金支持的部署、独立评估,以及攻击自主性方面经核实的变化。这些结果将决定,这段有限窗口期究竟会成为防御优势,还是又一次在行动之前就已发出的警告。


