很多年前我就干掉了电脑杀毒软件,理由很充分:我上的网站就那几个,不用电脑微信和QQ收文件,不乱装软件,很安全。我的很多朋友也是这样的操作
用了 AI 三年多之后,特别是最近大家纷纷用上了各种桌面端 AI 工具,我都劝他们将杀毒软件装了回来。
用我平时和其他人说的话就是:这世界太恐怖了,你还是装吧。
大家想过吗:AI每天在你电脑上干了什么?
先问几个问题,你自己心里回答:
• 你给AI配过自动化的定时任务吗?你审查过它到底跑了什么命令吗? • 你装过AI的Skills/插件/MCP工具吗?你逐行看过它们的代码吗?你看得懂不? • 你的AI Agent执行 npm install/pip install的时候,你看得懂它在装什么吗?• 你的 AI Agent 直接执行了 curl && sh +x下载脚本然后给予运行权限执行,你知道他到底在干什么吗?• AI帮你跑了脚本、执行了终端命令,弹出来的几行输出你仔细读过吗?
如果你的回答里有"没有",那恭喜你——你已经进入了AI时代的安全盲区。
这不是危言耸听。2026年5月,微软安全团队发布了一份报告,标题直接叫 "When Prompts Become Shells"(当提示词变成Shell命令)——AI Agent框架中的prompt injection漏洞,已经被证实可以导致远程代码执行(RCE)。
太专业了,用个普通人能理解的说法:如果有人往你AI读的一份网页/文档/邮件里埋一句话,你的AI就会乖乖帮你下载病毒并运行。
你觉得这离你很远?继续往下看。
黑产的新玩法:让AI替病毒"跑腿"
传统病毒需要你手动中招——点个钓鱼链接、下载个带毒文件。但AI时代,黑产找到了一条更优雅的路径:让你的AI自己完成全部攻击链。
学术界已经给这种新型攻击取了名字——Promptware(提示词恶意软件)。2026年1月发表的论文提出了一个完整的"五步攻击链"模型:
| 初始访问 | ||
| 权限提升 | ||
| 持久化 | ||
| 横向移动 | ||
| 目标行动 |
全程不需要你做任何事。 你只是正常地让AI帮你读个文档、总结个邮件、查个资料。AI读到了被投毒的内容,就被"劫持"了。
已有多个被验证的真实攻击案例:
• AgentFlayer攻击:黑客提交毒化工单到企业的客服系统→工单同步到Jira→开发者用Cursor AI查询时,恶意prompt进入上下文→AI在"自动运行"模式下搜索本地代码库→把API密钥外泄到攻击者的服务器。开发者全程不知情。 • Invitation攻击:黑客在Google日历邀请标题里埋了恶意prompt→用户的AI助手读取后,自动启动Zoom视频会议→悄悄开启视频监控。用户只是在问"我接下来有什么会议"。 • AiXBT事件:一个加密交易AI Agent被prompt injection攻击,攻击者让AI自动转走了约55个ETH(约10.5万美元)。AI替黑客完成了"盗取"这个动作。
看到了吗?病毒的下载、安装、运行,现在都可以通过AI全自动完成。 这就是用户说的"悄咪咪就做了"。
供应链投毒:AI替你安装的,可能就是病毒
如果说prompt injection是"劫持AI大脑",那供应链投毒就是"污染AI的粮仓"。
2024年至2026年6月,安全机构追踪到59起供应链攻击战役、657个恶意软件包。更可怕的是攻击速度:
Miasma蠕虫从一个npm包蔓延到73个GitHub仓库;另一场投毒活动在2小时内污染了57个npm包、共286个恶意版本。
你以为这跟普通用户无关?这么想就错了。
你的AI Agent帮你开发项目时,它会执行 npm install 或 pip install。如果它装到的是一个被投毒的包呢?
2026年2月,安全 researchers 发现了一场名为 "Sandworm Mode" 的npm蠕虫攻击——通过仿冒知名包名(typosquatting)和AI工具链投毒,在至少19个恶意npm包中传播。
还有更隐蔽的:2026年2月28日,一个与朝鲜有关的黑客组织通过AI自动生成的代码提交,将恶意代码注入了一个开源加密交易Agent。代码是AI写的,审核的人很难看出异常。
NVIDIA 已经在GitHub上推出了SkillSpector——专门扫描AI Agent技能包的安全工具。日增千星。说明连NVIDIA都认为这个问题严重到需要专门建一个项目来解决。
为什么我们曾经卸掉了杀毒软件?
回忆一下你卸掉杀毒软件的理由,是不是这几个:
这些理由,在AI时代全部失效了。
因为用了AI之后:
1. 每天都有东西被悄悄安装——AI执行 pip install、npm install时,可能拉下十几个依赖包,你根本不知道里面有什么2. AI的定时任务在后台跑——你配了一个"每天早上自动总结邮件"的AI任务,你审查过它到底执行了什么终端命令吗?就算审查了,你看得懂吗? 3. AI读取的外部内容就是攻击入口——你让AI总结一份PDF、读取一个网页,这份内容里可能埋了prompt injection。你不需要"乱点链接",你只需要正常使用AI 4. Skills和插件是黑匣子——你装了一个"自动整理文件"的AI技能,你读过它的源码吗?它会不会偷偷把你的文件上传到某个服务器?
以前的安全逻辑是"我不碰危险的东西"。AI时代的安全现实是"你的AI会替你碰危险的东西,而你可能全程不知情。"
真正的杀手锏:勒索病毒
上面说的还是"小事"。真正能让你倾家荡产的,是勒索病毒。很多勒索软件已经实现了AI自动化。
一个名叫"银狐"的木马家族,能:
• AI自动生成恶意代码,仿冒WPS、搜狗输入法等高频办公软件 • 根据你的系统环境自动调整攻击策略,绕过防火墙 • 攻击流程全程AI操盘:筛选目标→扫描漏洞→植入勒索软件→加密数据→谈判赎金 • 从开始到完成,短则几小时,长则一两天
你电脑里几年的照片、工作文档、项目代码,可能在一夜之间全部被加密。 然后屏幕上弹出赎金要求。
如果你觉得"我没什么值钱的数据",那想想——你的浏览器密码、SSH密钥、API Token、微信聊天记录……这些被加密或外泄的后果。
这个时候,杀毒软件的常驻检测,可能是你最后一道防线。
对了,现在的勒索软件也是 AI 写的了,还有不讲武德的勒索软件,你交了钱也拿不回来数据,因为代码有 bug,解密密钥根本就没有记录下来
为什么杀毒软件现在特别重要?
因为它是唯一能做到"行为级实时监控"的工具。
| 杀毒软件常驻监控 | 实时扫描文件读写、拦截已知恶意行为、阻断可疑网络请求 |
注意,杀毒软件不是万能的——它对"零日攻击"(全新未知病毒)的拦截率有限。但它能:
1. 拦截已知恶意软件:当AI下载的某个文件匹配已知病毒特征时,直接拦截 2. 监控可疑行为:某个进程突然开始批量加密文件?立即阻断并告警 3. 网络流量检测:AI偷偷往外网发送大量数据?防火墙会提醒你 4. 勒索软件防护:主流杀毒软件(Windows Defender、火绒、腾讯管家等)都有专门的勒索防护模块,监控文件异常加密行为
杀毒软件可能挡不住最先进的新型攻击,但它能挡住大部分"已经被武器化、批量传播"的攻击。 而恰恰是这些批量传播的攻击,才是普通人最可能遇到的。
具体怎么操作?4条建议
1. 重新开启系统自带的安全防护
如果你之前关掉了Windows Defender——重新打开它。它是免费的,而且2026年的测评数据显示拦截率达99.98%,CPU占用控制在8%左右。
Mac用户同样:确保"门禁"(Gatekeeper)和XProtect处于开启状态。System Settings → Privacy & Security 里检查。
2. 给AI操作划红线
如果你是开发者,强烈建议:
• AI Agent 不要用root/admin权限运行——创建一个受限用户专门跑AI • 给AI的工作目录设置权限边界——不让它碰 ~/.ssh/、~/.aws/、浏览器配置文件• 关掉AI的"自动执行"模式——Cursor、Claude Code等工具都有"auto-run"选项,关掉它,让每条命令都需要你确认
3. 定期审查AI安装了什么
# 查看最近安装的npm全局包npm list -g --depth=0# 查看最近安装的pip包pip list --format=freeze# 查看最近7天修改过的可执行文件(Mac/Linux)find /usr/local/bin -mtime -7# 查看系统的定时任务(可能被AI添加了定时任务)crontab -l如果你看到不认识的包或任务,去搜索引擎查一下它是否安全。
4. 重要数据做好离线备份或者云备份
对付勒索病毒,终极方案不是杀毒软件,而是备份。
• 把重要文件定期备份到离线硬盘(拔掉网线的那种,勒索病毒加密不了它够不到的地方) • 不要只备份到云盘——有些勒索病毒会同步加密已挂载的云盘文件夹 • 备份遵循3-2-1原则:3份副本、2种介质、1份离线
Last
我在安全行业做了不少年头,见过很多事,但是老实说, AI 年代是我见到的信息安全与网络安全最麻烦的年代, AI让我的电脑变得从未如此"不透明"。
以前我清楚地知道电脑上装了什么、跑了什么、连了什么网。现在AI替我装环境、跑脚本、执行命令——说实话,很多终端输出我看都没看, 因为我也看不过来,信息过载了。
更让我不安的是那些定时AI任务。我配了一个"每天早上7:40自动选题"的任务,它每天会联网搜索、读取网页、生成文件。我信任它。但它读到的网页里有没有被人埋了什么东西?它执行的脚本会不会被间接注入?我不知道。
我的解决方案很简单:把杀毒软件装回来,开实时防护,数据做好离线备份。
这不一定能挡住所有攻击,但至少让我比"裸奔"安全一个数量级。
AI时代最大的风险,不是AI太笨,而是我们对AI太信任,同时对自己电脑里发生的事情太无知。
杀毒软件装不装,你自己决定。但至少——别裸奔。
⚠️ 以上内容基于公开安全研究信息整理,仅供参考,不构成专业安全建议。
夜雨聆风