人工智能正在重塑网络安全风险格局
人工智能在网络攻击中的应用已日趋普遍,例如自动化钓鱼攻击和生成恶意代码。2026年4月,美国人工智能公司Anthropic发布新一代通用语言模型Claude Mythos Preview ,进一步印证了相关技术发展已迈入新阶段——其潜在影响范围与风险量级正在显著扩大。
Mythos Preview与Glasswing项目
据Anthropic表示,该模型能够在极短时间内识别数千个此前未知的高危乃至”关键级别”的安全漏洞,并可按照指令利用这些漏洞实施攻击,主流系统及网络浏览器均受到影响。而且,其中许多漏洞具有极强的隐蔽性,传统检测方式难以识别,部分漏洞甚至已存在数十年之久。这类漏洞被称为“零日漏洞(Zero-Day Vulnerabilities)”,即从未被发现的漏洞。
研究人员发现了OpenBSD系统中一个存在长达27年的安全漏洞。OpenBSD以其安全性著称,广泛应用于关键基础设施等领域。据Anthropic称,即便是没有经过正式培训的人员,借助该模型也能开发出可运行的漏洞攻击程序。
Anthropic并未公开发布该模型,但发起了Glasswing项目。该项目与安全研究人员、企业及政府展开合作,旨在利用新模型系统性地识别主流软件和IT基础设施中的漏洞,并在具备类似能力的模型普遍可用、甚至遭到滥用之前,完成对漏洞的修复。
尽管如此,类似模型在未来将更加普及,进而扩大现存漏洞被滥用的风险。企业应尽早将这一动向纳入风险评估体系。
| 我们采用自动化漏洞扫描等手段,对网站和内部网络进行定期检测,尽早识别已知漏洞及潜在高危漏洞。在此基础上,企业可对风险进行优先级排序,有针对性地采取应对措施。 |
网络安全风险的新变化
1、专业门槛降低
漏洞分析、漏洞利用程序开发及绕过安全系统等工作,此前需要大量的专业知识和资源投入。随着人工智能的应用,这些流程正日益实现自动化。这便导致了潜在的攻击者大幅增加,即便是非专业人士也能借助相应工具实施攻击。
2、攻击速度加快且响应时间缩短
Anthropic的测试不仅揭示了新的漏洞攻击可能性,更表明现有流程正在大幅提速。Mythos Preview 能够在数小时内开发出可运行的漏洞利用程序,而此前即使经验丰富的安全专家也往往需要数天乃至数周。
此外,从漏洞披露到实际被利用的时间窗口(”漏洞利用时间”)正在显著缩短。这意味着企业必须以更快的速度发现并修复安全漏洞。过去尚在可接受范围内的响应延迟,未来可能直接引发真实攻击。
3、针对未知漏洞的攻击
病毒扫描、防火墙、入侵检测系统等传统安全机制,通常依赖已知攻击模式运作。一旦涉及此前未知的漏洞,这些机制便会失效。因此,企业应遵循纵深防御原则搭建IT体系,确保单一漏洞遭遇攻击不会导致系统的全面崩溃。
4、攻击的规模化与自动化
人工智能使攻击者能够以极低的成本,对大量系统同时进行持续增强的攻击。当前报告显示,借助人工智能实施的攻击数量正在显著上升。这导致了网络攻击的范围更广、速度更快、手法更具系统性。
5、自动化防御压力增强
现有AI模型已能够大规模识别安全漏洞。企业可主动利用人工智能提升防御能力,例如自动化软件分析、安全告警优先级排序以及辅助漏洞修复。
此外,推动现有流程自动化的压力持续上升。漏洞报告与攻击尝试的数量预计将显著增加,单纯依靠人工处理已难以为继。安全事件响应、告警分析与措施优先级排序等环节,尤其需要技术系统(包括人工智能)介入。
对企业的影响
企业在信息安全领域面临的合规与技术要求持续提高,背后的推动力量既来自人工智能的快速演进,也来自监管环境的不断收紧。《通用数据保护条例》(GDPR) 第32条要求企业根据当前技术水平采取相应的技术与组织措施,而人工智能的持续发展正在不断抬高这一标准。NIS2 指令及其各国转化立法则要求相关企业构建全面的风险管理体系,落实技术防护措施并履行事件报告义务,管理层亦须对此承担明确的法律责任。欧盟《人工智能法案》(AI Act)进一步对特定AI应用提出了透明度、安全性与风险管理方面的额外要求。
实务建议
当前发展表明,网络攻击的技术条件正在发生根本性转变。人工智能成为了既有风险的加速器与放大器。企业应定期评估自身的技术与组织措施是否符合当前技术水平,并适时进行更新。预防性、系统性的应对新兴风险,是防范安全漏洞和满足监管合规要求的根本保障。
1、短期措施
- 审查补丁管理周期,重点提升关键安全系统更新的落实效率。
- 核查是否已建立完整的外部可访问系统与数字资产清单,这是采取有效防护措施的前提。
- 确保现行事件响应预案持续更新,并经实践验证切实可用。
2、中期措施
- 评估引入AI辅助解决方案的可行性,用于安全事件的检测与分析。
- 确保企业内部已制定明确的AI使用守则。
- 定期开展员工安全意识培训,重点关注日益逼真的社会工程学攻击。
3、战略措施
- 确保建立或持续完善结构化的信息安全管理体系(如参照业界公认标准)。
- 系统性地审查并记录自身合规情况,重点关注NIS2及数据保护相关规定。
- 评估现有保障措施(如网络安全保险)是否充分覆盖了人工智能相关的新兴风险。
致电请求
不想填写冗长的表格?没问题!留下您的姓名和电话——我们会尽快与您联系!


