核心观点
2026年,网络安全威胁格局将发生结构性转折,主要原因是开源代理式AI在犯罪分子中的快速商品化。威胁行为者正在采用去中心化、本地托管模型(如Qwen、DeepSeek和Kimi),因为它们缺乏安全护栏并且可以修改以绕过审查。这使得AI系统能够自主执行复杂的、多阶段的操作,将漏洞利用时间从数月或数年缩短到数小时。
威胁态势
- AI驱动的攻击链:代理式AI越来越多地作为跨攻击链的执行层,自动化了漏洞发现、反向工程、漏洞利用和链式操作等关键步骤。这包括低级网络犯罪(欺诈、凭证滥用)、有组织的网络犯罪(勒索软件、访问代理)和高级持续性威胁(APT)活动。
- AI操纵的双重威胁:威胁行为者同时针对AI系统本身和与AI交互的人类。这包括“情绪黑客”和AI增强型社会工程学。情绪黑客是一种技术,攻击者通过情境性地重新构建恶意目标来绕过安全过滤器,将恶意意图伪装成合法的操作任务。
- 内部AI威胁:随着组织越来越多地实施代理式AI系统,一个新的攻击面出现了——这改变了“内部威胁”的概念,使其从人类行为者转向自主运行的软件代理。攻击者可以利用代理之间的信任关系,在相互连接的工作流程中横向传播恶意指令。
- 信息窃取器的演变:信息窃取器正在针对AI交互的认知层。它们主动窃取本地AI内存文件(例如,MEMORY.md)、提示库和缓存的聊天记录,从而暴露高度敏感的业务逻辑。
- AI会话劫持:会话劫持已成为一种主要的操作威胁,因为在暗网市场上观察到的超过49,700个活跃的AI平台会话cookie,允许攻击者绕过MFA。
- 认知上下文窃取:随着员工越来越多地依赖生成式AI工具,信息窃取器 malware 现在可以窃取AI交互和内存层中的敏感认知材料。这包括本地“记忆”实现(例如,MEMORY.md文件)、持久化上下文存储和缓存的对话历史记录。
防御策略
- 以CTI驱动的态势加固:利用CTI可见性来识别信息窃取器日志和暗网聊天,作为“预犯罪”早期预警机制。这使SOCs能够确定受感染端点并隔离本地资产,从而防止攻击者利用暴露的会话cookie或非结构化AI记忆进行自主、机器速度的利用。
- 机器身份的零信任:消除对AI系统的默认信任。为每个自主代理分配一个专用的、管理的身份,并严格强制执行最小权限,并要求人工审核批准高影响操作。
- 机器速度检测和主动防御:过渡到AI驱动的行为异常检测,并部署被动代理式蜜罐来识别不可能的快速、非人类的攻击链和异常API出口。
- 影子AI治理:积极寻找和限制未授权的本地AI代理和开源模型的静默传播。组织必须强制执行对“影子AI”基础设施(例如,未经授权的无头服务器或本地代理式框架)的持续发现,这些基础设施可以作为未经监控、持续的端点进入点。
- 防钓鱼MFA:在整个企业中强制执行基于硬件的安全性(FIDO2/Passkeys),以中和高度个性化、AI生成的诱饵和实时凭证拦截的威胁。将此与严格的会话绑定或持续访问评估相结合,以防止AI驱动的身份验证后令牌盗窃。