夜雨聆风学习资料网

ARTICLE · 1120009

黑客用AI太可怕,过去几十万挖一个漏洞,现在5000挖一堆 !

黑客用AI太可怕,过去几十万挖一个漏洞,现在5000挖一堆 !

今年 4 月的时候,Anthropic 把一个叫作 Claude Mythos Preview 的模型,交到了大概五十家机构的手里。名单里面既有苹果、谷歌、微软,还有英伟达和 Linux 基金会,另外也有做关键基础设施软件的厂商。过了一个月,Anthropic 把进展更新了一遍,这些机构拿它翻出来的高危和严重级别漏洞,加起来已经超过一万个。光是 Cloudflare 一家,就报了两千个,其中有四百个在高危以上。

这些缺陷在代码里已经存在了很多年。OpenBSD 里有一个,年龄二十七岁;FFmpeg 里也有一个,十六岁。Anthropic 说,自动化测试工具在同一处代码上跑过五百万次,一次都没有碰到它。

模型能干的活,其实不只是在读代码这一件事上。它可以把几个独立的缺陷串起来,自己写出一段能用的利用代码,从浏览器沙箱一路走到操作系统沙箱外面去。

你可能会觉得,Mythos 是海外的模型,离国内还远着。微步在线创始人薛锋,在今年四月底到五月初这一段时间里,把国产模型、开源模型还有通用模型混着一起跑,前后一个多月下来,挖出了近百个漏洞,其中一部分是高危,涉及的既有苹果,也有 Windows,还有几款主流商用软件。这些活都是他拿业余时间做的,投入大概几千块钱。

一个全职干了二十多年的资深从业者,过去一年也就挖出二三十个高质量的高危漏洞。而现在这个量级,已经被压缩到了一个多月的业余时间里面。

薛锋后来把结论说得很直接。过去要花上几十万去请专业人才,才能挖出来的一个漏洞,今天用五千块钱左右的 token 就能跑出来。挖漏洞这件事,曾经是顶级红队手里才有的稀缺能力,如今这个价格已经掉下来了。

2026 年已经过半,模型的能力还在继续往上走,OpenClaw 这一类 Agent 产品,又把这层能力接到了真实的系统上面。行业里跟着冒出来的问题,也都挺具体。攻守两端的差距到底被拉到了多大,AI 对安全最大的威胁落在什么地方,Agent 进了企业之后又会多出哪些新的口子。

6 月 25 日,微步在线在北京办了 2026 CSOP·AI 网络安全运营实战大会,这三件事在会上都有人给出了回答。这个会今年是巡回着办的,北京站之后还有深圳、成都,最后到上海收官。

一、攻守两端的差距被拉开了

今年 3 月的时候,Check Point 发布了《2026 年网络安全报告》的中文版。报告里用的数据是 2025 年的,全球每一家机构平均每周要遭遇 1968 次网络攻击,比 2023 年高出了七成。这个量级之所以能成立,靠的是自动化和 AI 把攻击的节奏给提上去了。

薛锋在会上给了一个更直白的说法。攻击者已经进入了自动化的工业阶段,防守方大多还停在人工阶段。攻方花一千块买个账号,下一分钟就能拿 AI 去挖漏洞、发攻击。守方这边要把一圈流程走完,看别人怎么做,做个小范围的试点,内部再交流一遍,算预算,采购,最后部署上线。等这一圈走完,攻方已经换过几轮打法了。

时间的壁垒也跟着一起没了。以前攻方要受人的作息和精力限制,夜里总得睡觉。现在攻击者自己睡觉的时候,可以让成百上千个 Agent 替他去跑。

薛锋提到,行业里有个说法叫基于运气的防守。过去很多企业之所以没被打穿,是因为攻击者手里的时间、精力和兴趣都有限,只会挑那些高价值的目标下手。等 AI 把成本压下来之后,全网资产被无差别扫一遍的代价,就变得很小了。

漏洞挖掘的节奏也跟着变了。早些年挖系统漏洞,要靠专人盯着一个方向啃上很久,到 2018 年前后开始有 AI 帮忙,走到今天这一步,基本上已经全自动了。攻方批量地挖、批量地试,中间那段留给防守方反应的空白,被大幅压缩掉了。

按薛锋的说法,零日漏洞已经不能拿来当尺子用了,更该盯住的是从漏洞公开到被武器化之间那段间隔,这个间隔过去是按天算的,现在要按小时算。企业的补丁流程如果还按月来排期,那就等于没跟上。

他提了一个容易被忽略的后果。零日漏洞之所以值钱,是因为它掌握在少数人手里,稀有。AI 能挖,别人也能挖,同一个缺陷往往会在很短的时间里面,被很多人同时发现、同时也一起上报。微软和苹果的漏洞库现在都在积压,有些厂商的赏金支出涨得太快,已经缩减甚至暂停了奖励计划。

Agent 带进来的麻烦,又是另外一类。今年年初 OpenClaw 火起来之后,围着它的提示词注入和 Agent Skills 投毒,被反复曝出来。企业原来管的是员工,现在又多了一批数字员工要管。

微步在线技术合伙人黄雅芳在会上讲了一个能直接对号入座的场景。一位销售收到供应商发来的询价邮件,正文看不出有什么问题,邮件底部却有一行白底白字,人的眼睛看不到,模型读得到。那行字要求智能体验证报价,并且把 CRM 的账号密码交出去。AI 按着生成报价这个合理意图往下走,把隐藏指令也一起执行了,凭据就这样被取走。

这些事情,指向的其实是同一个变化。安全团队过去管的是人和设备,现在还要再多管一批能自己调工具、自己访问数据的执行体。

二、用 AI 对抗 AI

攻守双方都开始用 AI,这是今年最明显的一个变化。在防守这一侧,第一步就是让 AI 替分析师干活。

顺丰科技网络安全总监梁博在会上总结出四对绕不开的矛盾。告警量在爆炸,人力有上限,剧本改不动,攻击又在加速。顺丰的做法分成了三段。先看情报生产这一段,用大模型的多模态能力,同时去解析文本、截图,还有外链,把攻击者的手法映射到 ATT&CK 框架里,再输出成 Sigma、YARA 这一类可以直接下发的检测规则。按顺丰公布的数据,AI 抽取 IOC 的准确率超过 99%,攻击手法映射到 ATT&CK 的准确率超过 75%,IOC 入库和规则下发大约要快上五十倍。

威胁狩猎这一段,顺丰走的是 TTP 驱动叠加 SIEM 和 VQL 的双重路径。VQL 属于取证查询语言,擅长在内核层面取证,可以把排查范围从几台机器扩到几十万台终端。

规则迭代这一段,他们让异构的智能体互相复核,一个负责生成策略,另一个专门挑毛病,改完再往上放。

梁博把 2026 年叫作 Agent SOC 元年,安全运营正在往 L3、L4 那段自主运行的方向走。

微步在线自己拿出来的产品叫 Flocks 智能数字安全员工,今年 3 月发布。上线之后,它先被丢进了实战。微步办了一场 AI 安全运营挑战赛,全国两百多组安全团队带着它跑了一个月,6 月 25 日在北京站颁了奖。

冠军绿城集团战队搭了一套混合云的 AI SOC 平台,把单日 34 万条告警收敛到 263 条真实风险,压降比例 99.87%,期间还完成了 1.66 万次自动研判。亚军维沃武石战队做的多场景处置助手,打通了情报、终端和主机这三块,从 JIRA 工单读取,到多系统联动处置,再到工单回写,整条线都没有人工介入。季军 HSec 战队面向的是小团队,跑通了 DLP 审计、EDR 研判、IOC 同步,还有漏洞扫描等六个场景。

Flocks 之所以推出来,由头是薛锋看到 OpenClaw 上线之后,Agent 在安全业务上还有潜力。他说,“模型是脑子,Agent 是模型的手脚,只不过 OpenClaw 直接用在安全上有不少问题,所以我们就自己做了一个。”

防守这一侧讲完,问题还剩下了一半。防御到底有没有效果,得有人来打一打才行。起零衍迹和 Chainreactors 联合创始人淚笑分享的是 AI 自动化渗透测试,让 AI 按着攻击者的路子先打一遍,把真实风险提前找出来。

他提到,现在要解决的问题,已经过了讨论模型能不能做的那个阶段,重点转到了怎么把这种能力做成一套稳定、可控、可审计,还能持续演进的工程系统上。他讲的终局,是一套能持续验证攻击可行性的安全运营能力。

Gartner 在今年 3 月 24 日发布了市场指南,把对抗性暴露验证单独列成一个技术类别,之前分开的入侵与攻击模拟、自动化渗透测试,都被并了进来。指南给出的预测是,到 2029 年,会有 60% 的组织把暴露验证当作固定动作,纳入持续威胁暴露管理,其中 30% 会把验证结果直接接到自动化修复上。

三、落地卡在哪

会上讲得最细的一家是理想汽车。他们把 Security Agent 分成了三层,模型与数据、验证环境,还有安全状态闭环,三层里面缺了哪一层都跑不起来。

举个他们用过的例子。查到一起攻击,拿到一个 IP,接下来要去判断这个 IP 后面到底是办公终端还是服务器,在不在云上,是计算节点还是 DNS 节点。每一步的答案不一样,后面的执行路径就会完全不同。这也是 AI 做安全不能停在一次性推理和生成上的原因,它需要一个能反复假设、反复取证的执行环境,最后落回到几件具体的事上。漏洞修没修,有没有回归验证,攻击有没有被缓解,风险有没有收敛,这次的经验有没有留下来。

理想汽车企业安全负责人熊海潇在会上拆了一个公开互联网上的 Python 供应链攻击。攻击者往全网传了一个叫 request 的库,比常用的 requests 少了一个 s,在节点上就被拦住了。安全 Agent 用四到五分钟给出了第一版报告。它先查受害主机的全部数据,看到不久前有人登录这台机器,执行了 Python 命令。再翻堡垒机日志找到登录的人,看这个人还登过哪些机器,办公终端有没有问题,全网设备里有没有相同的命令执行。最后给出的结论是,这是一次影响可控的 Python 供应链攻击。

第二个问题是 Agent 进了企业之后该怎么管。熊海潇给的框架叫意图、权限、行动持续对齐,落到三层上分别是身份和权限、行为和意图,还有能力来源。身份这一层要处理的是 Agent 进来后的头一件事,给它最小代理权和可撤销凭证,授权过程也要留审计。行为这一层,拿到用户的原始意图之后,先抽成一份意图摘要,后面每一步动作都拿回去跟这份摘要比,一旦偏离就拦下来。能力来源这一层,所有能进入 Agent 上下文的信息都要过一遍准入,要能签名,也要能随时下架。

这套东西之所以重要,是因为 Agent 的风险并不在单步上。每一步单看都合规,串起来却可能整个偏掉,这才是它跟传统工具最不一样的地方。

微步的数据给了另一个参照。过去半年里,银狐这一类木马家族的注册、搭建,还有载荷部署已经全自动,很快就能上线十几个钓鱼域名和站点。黑灰产把攻击做到秒级,甲方这边要把防御做到分钟级,才算得上及格。

但真正跑出方法论的甲方,还是少数。薛锋在接受媒体采访时给过一组结构,中国每年安全投入在 200 万以下的企业大约有 17 万家,超过 200 万的只有一万家。很多企业已经在讨论怎么用 AI 做安全防控,愿意把这件事写进预算的,却并不多。

这个阶段的甲方,大多都卡在同一个位置上,想清楚了,钱还没花。从关心到立项,再从立项到下单,中间要走的流程不短,中大型企业尤其慢。

更现实的一层,在国内 AI 安全市场上。这个市场往前走,靠的往往不是技术本身跑得有多快。往往要等某个行业出了一次大事,那个行业的甲方才会真的开始掏钱。

四、写在最后

这场会放在今年开,时间点上挺有意思。企业从观望到动手,中间隔着思考、试点、试错,还有全面铺开这几步,现在多数还停在前面两步。

微步在线自己的产品线,这几年也在变。检测响应这一侧是 TDP、OneSIG、OneDNS、OneSEC,AI 那一侧是 XGPT、Flocks、SafeSkill、AIDR。这家公司从威胁情报起家,一路走到了 AI 原生。国内安全行业从合规导向转向实战导向,它算得上是一个能被拿来观察的样本。

会也是这样。2017 年他们办的是威胁情报大会,2022 年改叫安全运营实战大会,今年又挂上了 AI 的前缀。名字换一次,行业关注的东西就换一轮。

AI 给攻方和守方同时提了效。攻方拿到的这份效率该怎么管住,别让它落到没有授权的地方,也别让它从防御手段变成攻击手段,这是接下来几年里安全行业绕不过去的事。

#信息安全#网络工程师#网络安全#网络畅通无阻#信息化时代#计算机#路由器#互联网#网络#计算机专业

相关学习资料