核心观点
- AI资产成为攻击“新皇冠”:针对AI基础设施的攻击日益频繁且复杂,攻击者通过注入攻击、反序列化缺陷等方式直接接管AI基础设施,对AI模型、API密钥等核心资产安全构成威胁。
- 物理边界防御的全面坍塌:边缘设备和物联网资产成为攻击者渗透内网的“黄金入口”,攻击者利用这些设备的补丁更新滞后、监控虚弱等特点实施持续性渗透。
- 软件供应链的深度投毒:攻击者通过毒化开发者工具与共享组件,对全球软件供应链进行深度投毒,导致大量下游应用面临“先天性”染毒风险。
- 从人工响应到AI自主防御:面对毫秒级的自动化攻击,传统的安全运营中心(SOC)正面临重构,防御方开始利用大模型进行实时加固,实现“以AI对垒AI”的攻防闭环。
关键数据
- 2025年漏洞总量整体呈现波动上升的趋势,年度平均每月发现漏洞4283个。
- 中危漏洞占比最高,达到46.29%,高危漏洞次之,占34.82%,严重漏洞占16.35%。
- Web应用安全问题仍然是最主要的安全威胁,其中"其他"类型漏洞占比最高,达到28.38%,跨站点脚本攻击(XSS)以19.98%的占比位居第二。
- 通用行业漏洞占比高达87.5%,教育、医疗卫生和社会工作以及批发和零售业成为漏洞数量最多的三大垂直领域。
研究结论
- 传统的“围墙式”防御已正式宣告失效,组织需要构建智能化、自动化的攻防闭环。
- AI资产、边缘设备、软件供应链和机器身份成为攻击者重点攻击目标。
- 面对日益复杂的网络安全威胁,组织需要加强AI资产治理、重塑身份边界、深化供应链透明度、强化边缘与OT韧性,并构建安全行为文化。