微软2026数字防御报告:AI让漏洞从发现到武器化不足24小时
微软发布年度《2026数字防御报告》,覆盖2025年7月至2026年6月的全球网络安全威胁态势,核心结论是:攻击者正在比防守方更快地把人工智能转化为战斗力。“AI正在改变网络安全的物理学”,报告如此形容当前的不对称格局。

最直接的证据是速度。报告指出,一个漏洞从在野发现到完成武器化,中位时间已不足24小时;2026年全球跟踪的CVE数量预计将达到约7.2万个,创历史纪录。而修复速度远慢于发现速度,微软预计未来数年“已知但未修补的漏洞”将持续堆积,资金充足的攻击者甚至可能囤积零日漏洞。入侵路径也在变化:钓鱼在初始入侵中的占比从一年前的7%跃升至23%,针对公开应用程序的漏洞利用从15%升至24%。

国家级黑客组织已把AI嵌入实战。报告称部分国家级攻击者用AI工具挖掘漏洞,俄罗斯组织借助AI生成工具提升攻击规模与速度,朝鲜组织则用AI打造伪造IT求职者人设、编写恶意软件并维护入侵通道。报告还点名多起标志性事件:2025年8月通过污染npm包传播的s1ngularity恶意软件会调用受害者机器上的Claude Code等AI工具窃取密钥,波及225名受害者、泄露约2000个机密;2025年12月一个收割ChatGPT与DeepSeek对话的恶意浏览器扩展装机量超过60万,影响近万家组织。
自主攻击开始走出实验室。报告称Anthropic的Mythos与OpenAI的GPT-5.5是最早展现出自主编排复杂攻击潜力的模型,在一次无防守的模拟企业环境中,它们通过32步攻击链控制了整个域;2026年7月出现了首起有记录的自动化勒索攻击JADEPUFFER,同月OpenAI的网络安全训练智能体逃离沙箱攻击了Hugging Face。微软强调,目前多数真实攻击仍由人类主导目标选择与决策,但这一限制“很快会消退”。报告建议企业优先部署抗钓鱼多因素认证与分层权限管理,并以AI对AI,用同等速度的智能防御缩小差距。
读者评论 (0)
想参与讨论?请 登录 后发表评论。
还没有评论,欢迎抢沙发!