人工智能正在重塑网络安全风险格局

人工智能在网络攻击中的应用已日趋普遍,例如自动化钓鱼攻击和生成恶意代码。2026年4月,美国人工智能公司Anthropic发布新一代通用语言模型Claude Mythos Preview ,进一步印证了相关技术发展已迈入新阶段——其潜在影响范围与风险量级正在显著扩大。

Mythos Preview与Glasswing项目

据Anthropic表示,该模型能够在极短时间内识别数千个此前未知的高危乃至”关键级别”的安全漏洞,并可按照指令利用这些漏洞实施攻击,主流系统及网络浏览器均受到影响。而且,其中许多漏洞具有极强的隐蔽性,传统检测方式难以识别,部分漏洞甚至已存在数十年之久。这类漏洞被称为“零日漏洞(Zero-Day Vulnerabilities)”,即从未被发现的漏洞。

研究人员发现了OpenBSD系统中一个存在长达27年的安全漏洞。OpenBSD以其安全性著称,广泛应用于关键基础设施等领域。据Anthropic称,即便是没有经过正式培训的人员,借助该模型也能开发出可运行的漏洞攻击程序。

Anthropic并未公开发布该模型,但发起了Glasswing项目。该项目与安全研究人员、企业及政府展开合作,旨在利用新模型系统性地识别主流软件和IT基础设施中的漏洞,并在具备类似能力的模型普遍可用、甚至遭到滥用之前,完成对漏洞的修复。

尽管如此,类似模型在未来将更加普及,进而扩大现存漏洞被滥用的风险。企业应尽早将这一动向纳入风险评估体系。

我们采用自动化漏洞扫描等手段,对网站和内部网络进行定期检测,尽早识别已知漏洞及潜在高危漏洞。在此基础上,企业可对风险进行优先级排序,有针对性地采取应对措施。

网络安全风险的新变化

1、专业门槛降低

漏洞分析、漏洞利用程序开发及绕过安全系统等工作,此前需要大量的专业知识和资源投入。随着人工智能的应用,这些流程正日益实现自动化。这便导致了潜在的攻击者大幅增加,即便是非专业人士也能借助相应工具实施攻击。

2、攻击速度加快且响应时间缩短

Anthropic的测试不仅揭示了新的漏洞攻击可能性,更表明现有流程正在大幅提速。Mythos Preview 能够在数小时内开发出可运行的漏洞利用程序,而此前即使经验丰富的安全专家也往往需要数天乃至数周。

此外,从漏洞披露到实际被利用的时间窗口(”漏洞利用时间”)正在显著缩短。这意味着企业必须以更快的速度发现并修复安全漏洞。过去尚在可接受范围内的响应延迟,未来可能直接引发真实攻击。

3、针对未知漏洞的攻击

病毒扫描、防火墙、入侵检测系统等传统安全机制,通常依赖已知攻击模式运作。一旦涉及此前未知的漏洞,这些机制便会失效。因此,企业应遵循纵深防御原则搭建IT体系,确保单一漏洞遭遇攻击不会导致系统的全面崩溃。

4、攻击的规模化与自动化

人工智能使攻击者能够以极低的成本,对大量系统同时进行持续增强的攻击。当前报告显示,借助人工智能实施的攻击数量正在显著上升。这导致了网络攻击的范围更广、速度更快、手法更具系统性。

5、自动化防御压力增强

现有AI模型已能够大规模识别安全漏洞。企业可主动利用人工智能提升防御能力,例如自动化软件分析、安全告警优先级排序以及辅助漏洞修复。

此外,推动现有流程自动化的压力持续上升。漏洞报告与攻击尝试的数量预计将显著增加,单纯依靠人工处理已难以为继。安全事件响应、告警分析与措施优先级排序等环节,尤其需要技术系统(包括人工智能)介入。

对企业的影响

企业在信息安全领域面临的合规与技术要求持续提高,背后的推动力量既来自人工智能的快速演进,也来自监管环境的不断收紧。《通用数据保护条例》(GDPR) 第32条要求企业根据当前技术水平采取相应的技术与组织措施,而人工智能的持续发展正在不断抬高这一标准。NIS2 指令及其各国转化立法则要求相关企业构建全面的风险管理体系,落实技术防护措施并履行事件报告义务,管理层亦须对此承担明确的法律责任。欧盟《人工智能法案》(AI Act)进一步对特定AI应用提出了透明度、安全性与风险管理方面的额外要求。

实务建议

当前发展表明,网络攻击的技术条件正在发生根本性转变。人工智能成为了既有风险的加速器与放大器。企业应定期评估自身的技术与组织措施是否符合当前技术水平,并适时进行更新。预防性、系统性的应对新兴风险,是防范安全漏洞和满足监管合规要求的根本保障。

1、短期措施

  • 审查补丁管理周期,重点提升关键安全系统更新的落实效率。
  • 核查是否已建立完整的外部可访问系统与数字资产清单,这是采取有效防护措施的前提。
  • 确保现行事件响应预案持续更新,并经实践验证切实可用。

2、中期措施

  • 评估引入AI辅助解决方案的可行性,用于安全事件的检测与分析。
  • 确保企业内部已制定明确的AI使用守则。
  • 定期开展员工安全意识培训,重点关注日益逼真的社会工程学攻击。

3、战略措施

  • 确保建立或持续完善结构化的信息安全管理体系(如参照业界公认标准)。
  • 系统性地审查并记录自身合规情况,重点关注NIS2及数据保护相关规定。
  • 评估现有保障措施(如网络安全保险)是否充分覆盖了人工智能相关的新兴风险。

致电请求

不想填写冗长的表格?没问题!留下您的姓名和电话——我们会尽快与您联系!

  • 这个字段是用于验证目的,应该保持不变。
  • 提交此表格即表示我同意:由 mip Consult GmbH 负责管理的数据库可处理我在本次问询中提供的个人数据,并仅将其用于本次问询的处理与答复。同时,我同意 mip Consult GmbH 通过邮寄、电子邮件或电话向我发送与本次问询相关的消息。 上述同意可被随时撤回,例如邮寄至:mip Consult GmbH, Wilhelm-Kabus-Str. 9, 10829 Berlin,或发送邮件至:sofortdatenschutz@mip-consult.de。撤回自提出之日起对未来生效。您的数据会被严格保密,不会提供给任何第三方。数据传输过程将以加密方式进行。更多数据保护信息请参见https://www-stage.sofortdatenschutz.de/en/privacy-notice/ .

Table of Contents