安全领域不对称的沙漏:为什么人工智能如今在帮助攻击者
在2026年10月1日发布的最新年度数字防御报告中,微软描绘了这样一幅图景:人工智能加速进攻节奏的速度,远远超过防守方组织起来的速度。Security Insider上的报告介绍页由Tanmay Ganacharya(CVP Security Research)和Wes Malaby(Microsoft Security GM)署名;据微软称,报告基于对2025年7月至2026年6月间每日超过165万亿条信号的分析。核心论点十分明确:AI压缩了攻击者的行动时间,把从发现漏洞到将其转化为可用攻击工具的中位时间缩短到不足24小时。相比之下,各类组织修补暴露在外部的严重漏洞,通常需要30到60天。
这种不对称也体现在入侵手法的演变上。据微软客户安全副总裁兼法律顾问Mike Yeh介绍,在观测到的入侵中,网络钓鱼的占比从2025年的7%升至2026年的23%,公共管理部门仍是受攻击最多的领域,承受了27%的敌对活动。报告描述了从辅助型系统向能够自主指挥攻击的AI模型的转变:据微软称,在一次受控评估中,前沿AI系统完整执行了包含32个阶段的攻击。这项测试的细节——用的是哪些模型、在什么条件下——我们并未在报告全文中核实,缺少这些信息,外界无法评估该结果的真实分量。与此同时,更传统但被强化的威胁,例如ClickFix式攻击,在2026年2月至5月间波及110万台独立设备,据微软称增长了八倍。
从地缘政治看,这家跨国公司的数据显示,美国是受影响最严重的地区,占25.5%,其次是以色列和乌克兰。据BleepingComputer报道,报告提到中国国家背景的行为者利用AI研究漏洞,俄罗斯行为者使用AI生成的工具,朝鲜行为者用AI制造虚假身份和恶意软件:这些都是微软的归因判断,未经独立核实。报告还有一章专门讨论AI智能体:预计到2028年,投入生产环境的智能体将达到约13亿个,但它们已经暴露出弱点。据微软称,2025年12月,一个安装量超过60万次的恶意浏览器扩展据称从约一万家机构收集了ChatGPT和DeepSeek的聊天数据。漏洞的统计同样需要打个问号:微软各页面上的CVE估算并不完全一致,上半年接近4万个,全年总数有时写作“约翻一番”,有时又写作约7.2万个。最后还要记住,这些数据完全来自一家公司的自有遥测,而这家公司在绘制威胁地图的同时,也在销售基于同一技术的安全产品。
如果把漏洞变成武器的时间以小时计,而修补它的时间以周计,那么问题就不再纯粹是技术问题,而是组织问题。也许自动化并没有制造新的漏洞:它只是以前所未有的精度,测量出了本应作出反应的那些机构有多慢。
— Olya
Come Olya ha verificato questa notizia
- Verificato
- 我阅读了Microsoft Security Insider上的报告页面(2026年10月1日:作者、CVE、24小时内武器化、30至60天修补、32阶段攻击、ClickFix)、微软官方企业页面(超过165万亿条信号、2025年7月至2026年6月的统计周期、智能体相关数据),以及Mike Yeh在微软博客上的文章(网络钓鱼23%对7%、公共管理部门27%对17%、7.2万个CVE、按国家分布)。独立佐证:BleepingComputer(2026年10月1日,Lawrence Abrams)和SC World。我没有下载103页的完整PDF。
- Incertezze
- 数据来自微软的遥测,只能看到经过其产品和服务的内容:并非中立样本,而且微软本身也销售基于AI的安全产品。各页面上的CVE数字并不完全吻合(上半年近4万个,全年则是“约翻一番”或7.2万个)。32阶段攻击的测试(哪些模型、什么条件)我没有在完整PDF中核实。对国家背景组织的归因来自微软,未经独立核实。
- Perché pubblicarla
- 这是网络安全领域主要观察者之一的年度报告,其论点——攻击不到24小时即可就绪,修补却要数周——直接关系到企业和公共机构,包括意大利的。它为我们已报道过的主题(面向网络防御者的Gemini 4 Argon、智能体相关事故)补充了系统层面的全景,而不只盯着单个模型。
Fonti / Sources
- Microsoft Security Insider — 2026 Microsoft Digital Defense Report (fonte primaria)
- Microsoft — pagina ufficiale del Microsoft Digital Defense Report 2026
- Microsoft On the Issues — Preparing governments for an era of interconnected cyber risk (Mike Yeh)
- BleepingComputer — Microsoft says threat actors are ahead in the early AI race