您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [瑞数信息]:2026Bots&Agents自动化威胁报告 - 发现报告

2026Bots&Agents自动化威胁报告

信息技术 2026-08-20 - 瑞数信息 Joken Hu
报告封面

概述03 核心观察04 从Bots到Agents——非人类流量的分类与演进09 10为什么需要重新定义非人类流量10非人类流量的三大类型12五级威胁框架:从L1到L513十三大威胁场景 整体分析15 16整体态势:自动化流量占比再创新高,“机器互联网”时代到来17行业攻击分布:金融居首,互联网Agent占比最高,制造业增速最快18业务类型攻击分布:API稳居首位,AI相关接口从无到有20攻击手段类型:API滥用居首,Agent自主攻击从零进入Top1021攻击来源特征:住宅代理崛起,指纹规避能力根本性升级22小结:从“量的增长”到“主体的质变” Agent重塑安全能力23 24三体流量时代:攻防博弈进入新阶段26智能体身份危机:不可见的意图与不可信的行为27Agent生态与AI供应链:MCP/Skills/Harness成为全新攻击面28LLM应用攻击:Prompt注入跃居首位,LLMjacking兴起29LLM爬虫重塑数据流通秩序:“免许可互联网”时代终结30勒索软件平台化、工业化:关键基础设施成主战场,制造业暴增61%31API攻击与SaaS供应链:API从攻击目标升级为攻击通道32自动化攻击全面平民化:BaaS地下产业链全面成熟33小结:从“检测阻断”到“信任治理”的范式转换 Bots&Agents攻击详情分析34 35引言:从“IP与UA”到“流量身份”——攻击画像的范式升级35流量来源画像:基础设施加速云化与匿名化,AIAgent厂商首次成独立类别37客户端伪装与对抗:从“特征隐藏”到“环境完全模拟”39移动端攻击演进:从改机工具到云控群控,工业化与AI化双轮驱动42自动化工具生态:反检测产品化+AI渗透工具开源化+国产工具崛起44Agent流量识别专题:21个主流框架清单+信任四象限治理模型47小结:五维拼图共同构成“信任治理”的实证支撑 案例分享48 50大模型RPA工具对抗51金融保险薅羊毛对抗52AIAgent抢票对抗53自动化勒索全链条对抗54API综合对抗55红蓝演练56跨境业务Agent治理 自动化威胁防护建议58 60WAAP全链路联防61数据全周期保护62动态环境检测升级63攻击链联防65Agent 信任治理体系66总结 CONTENTS 2025 年至 2026 年上半年,Bots 自动化威胁迎来了一次底层逻辑的深刻变革。 过去数年,自动化攻击的演进主要体现在“量”的增长和“术”的升级——更多的 Bot 流量、更复杂的规避手段、更多元的攻击场景。但这一次,变化的不仅是攻击的规模和技巧,攻击与防御的主体本身也正在发生根本性改变:AI Agent 作为一种全新的非人类实体,一方面大规模涌入互联网流量,另一方面也开始同时充当攻击者和防御者的角色。 这一时期的自动化威胁版图可以用一句话概括:AI 不仅在改变攻击的手段,更在改变攻击和防御的主体与形态。当 AI Agent同时作为合法业务工具、安全防护利器和潜在攻击载体出现在网络中时,安全防护的底层逻辑必须从“检测与阻断”升级为“信任评估与动态治理”。这不是一次渐进式的技术升级,而是一次安全范式的根本性转换。 核心观察CORE OBSERVATIONS AI Agent 重塑安全格局,攻防博弈进入“三体时代” 互联网流量构成正在发生根本性转变——不再是“人类 vs Bot”的二元对立,而是进入由人类用户、传统自动化 Bot 和 AI Agent 三种实体共同构成的“三体时代”。Agent 流量的增长速度超越以往任何一种自动化流量,行业预测其份额将从 2025 年的不到 1% ,在 2026—2027 年扩展至 15%—25%。AI Agent 的影响是双向的:它既是能独立策划执行复杂攻击链的自主攻击者 (OWASP 已发布 Agentic Applications Top 10,将行为劫持、工具滥用、身份权限滥用列为核心威胁 ),也在重塑防御能力——以 Claude CodeSecurity 为代表的 AI 安全工具已能自主分析缺陷、生成补丁,将安全响应周期从“天级”压缩到“分钟级”。 智能体身份危机——不可见的意图与不可信的行为 在 Agent 流量快速增长的背景下,企业既不知道“谁”在访问系统,也无法判断来访者“为何而来”。攻击者伪装为合法 Agent,绕过基于 User-Agent 白名单的安全策略实施恶意操作。意图的不可见性是更深层挑战:同一个 Agent 框架,用户比价购物是合法行为,被劫持用于自动抢购或数据窃取则是恶意操作。行为偏差同样值得警惕——即使身份可信,Agent 也可能因 prompt 注入、记忆投毒或工具链劫持而偏离预期 (OWASP 将“Agent 行为劫持”列为首要风险 )。身份、意图、行为构成信任评估的三个核心维度,任何单一维度都不足以做出可靠决策。 Agent 生态与 AI 供应链安全风险浮现 AI Agent 依 赖 MCP 协 议、Skills、Harness、Tool Marketplace 及npm/PyPI 组件包构成的“供应链”连接外部世界,这条供应链的安全风险在本年度集中浮现。MCP 协议高峰期一周新增超 1000 个Server,但安全能力远落后于部署速度;Skills 缺乏统一签名验证与沙箱、Harness 编排层可被注入恶意指令、Tool Marketplace 存在已被证实可行的工具投毒 (Tool Poisoning) 路径。Agent供应链安全需覆盖协议层、工具层、编排层、身份层,是传统软件供应链安全之外的全新治理课题——任一环节被攻破,Agent就会从“用户的助手“变成“攻击者的代理人”。 LLM 应用成为被攻击新目标,Prompt 注入跃居首位风险 随着 LLM 大规模融入生产环境,LLM 应用本身成为极具吸引力的攻击目标。OWASP 2025 版《LLM Top 10》将 Prompt 注入 (LLM01:2025) 列为首位风险——既包括直接注入 / 越狱,也包括将恶意指令隐藏在网页、邮件、文档等外部内容中的间接注入。LLMjacking是本年度新兴攻击:攻击者窃取企业 LLM API 密钥,滥用算力配额并通过暗网低价转售,企业可能一夜之间产生数万美元 API 费用,密钥还可能被用于访问私有数据或泄露系统提示词。LLM应用已从“实验性技术”变为“实战性攻击目标”,且企业部署速度远快于防护建设速度,安全债务快速累积。 LLM 爬虫重塑数据流通秩序,AI 训练数据之争爆发 以 GPTBot、ClaudeBot、Meta-ExternalAgent为 代 表 的 LLM爬虫已成为互联网流量中不可忽视的部分,呈现三种分化形态:用于模型训练的大规模采集爬虫、用于 RAG 实时检索的Prompt-time Fetcher、以及模拟完整浏览器会话的 Agent 浏览器。其中 Agent 浏览器尤其值得关注——它们渲染 JavaScript、执行点击和表单提交,行为高度接近真实用户,集中出现在电商( 约 20%)、房地产 (17%)、旅游 (15%) 等高价值交易场景。2025年标志着“免许可互联网”时代的终结,“许可制互联网”正在成型——数据主权保护、AI内容授权和爬虫精细化治理成为企业必须面对的全新课题。 勒索软件走向平台化、工业化、服务化,关键基础设施成主战场 在 AI 加速下,勒索软件攻击不再依赖高技能个体,而是通过平台化、服务化模式实现大规模复制分发。本年度全球收录的勒索事件中,50%针对关键基础设施( 制造、医疗、能源、交通、金融 ),其中制造业遭受攻击同比暴增 61%,成为增速最快的目标行业。AI 被广泛用于漏洞自动化利用,超 25% 的攻击在漏洞公开后 12 小时内完成武器化;RaaS 生态持续成熟,超 75% 的新增组织采用 AI 辅助攻击工具。整个攻击链条可在数小时内完成,关键基础设施面临工业化效率的系统性打击。 API 攻击与 SaaS 供应链风险深度交织 API 安全威胁完成了从“攻击目标”到“攻击通道”的质变。攻击者不再只是打穿接口,而是深入利用 API 业务逻辑漏洞实施自动化支付欺诈、账户劫持和数据窃取。更深层的变化是出现了以 SaaS API生态为载体的新型供应链攻击——全球勒索事件中约 30% 涉及供应链或第三方失陷,较上年翻倍;软件供应链攻击在 2025 年 10月创下单月 41 起的新纪录。一个SaaS平台API被攻破,可能在数小时内波及其整个客户生态,API安全策略必须从“保护自己的API”扩展到“评估整个API供应链”。 自动化攻击全面平民化,BaaS 地下产业链成熟 如 果 说AIAgent 代 表 自 动 化 威 胁“ 能 力 上 限“ 的 突 破,那 么BaaS(Bots-as-a-Service) 产业链的成熟则代表“准入门槛 " 的全面崩塌。这一生态已涵盖住宅代理池 (21% 的 Bot 攻击已使用住宅代理 )、浏览器指纹库、AI 验证码破解服务、一键式攻击平台、数据变现渠道。攻击者只需“选购 " 所需组件,即可以极低成本发起规模化攻击。自动化攻击正从“技术活 " 变成 " 生意经 ",产业化分工使每个环节都能独立优化和规模化,持续推高整体威胁水平。 小结 安全防护范式从 " 检测阻断 " 转向 " 信任治理 " 当自动化流量超过人类、AI Agent 兼具善恶、Agent 供应链成为新攻击面、智能体身份不可信且意图不可见、LLM 应用成为攻击目标、API 成为供应链通道、勒索走向工业化、攻击门槛降至 " 人人可攻 "——防御侧面对的不再是规则库和黑名单可应对的 " 已知威胁 ",而是一个持续演化、身份模糊、意图多元的复杂流量生态。 行业正在形成新共识:安全防护必须从 "Bot or Not" 的二分法,升级为基于信任的连续评估体系。从识别身份到判断意图,从二元决策到动态信任评分,从单点防护到全链路治理——安全防护正在经历从 " 检测阻断 " 到" 信任治理 " 的范式转换。在人类、Bot 和 Agent 共存的三体时代,安全的核心任务不再是把 " 坏的 " 挡在门外,而是对所有非人类流量建立持续、动态、多维度的信任管理能力。谁能率先完成这一范式升级,谁就将在 AI 时代的安全竞争中占据先机。 PART 1 从 BOTS 到 AGENTS— 非人类流量的分类与演进 为什么需要重新定义非人类流量非人类流量的三大类型五级威胁框架:从L1到L5十三大威胁场景10101213 从 Bots 到 Agents——非人类流量的分类与演进 为什么需要重新定义非人类流量 Bots 是指在互联网上自动执行预定义任务的软件程序,可模拟人类行为与网站、应用、API 交互,并以远超人类的速度和规模运行。Bots 并非天然等同于 " 威胁 "——搜索引擎爬虫、监控工具、自动化测试脚本等善意 Bots是互联网基础设施正常运转的组成部分。 但到了 2025 年,仅用 "Bots" 已无法描述所有非人类流量的全貌。AIAgent——一种具备自主规划、决策和执行能力的智能实体——正以前所未有的速度涌入网络。它们不是传统意义上的 " 程序 ",而更接近能够理解目标、调用工具、动态调整策略的 " 数字工作者 ":既可代表用户完成商品采购,也可被攻击者利用自主执行完整攻击链。 互联网因此进入" 三体流量 "时代——由人类用户、传统自动化 Bot 和 AI Agent 三种实体共同构成的复杂流量生态。本报告将分析范围从传统 "Bots" 扩展至所有非人类流量 (Non-HumanTraffic),并建立覆盖传统Bot 与 AI Agent 的统一分类框架。 非人类流量的三大类型 我们以自主性 (Autonomy)为核心维度,将非人类流量重新划分为三大类型: 传统自动化 Bot 按预设规则或脚本执行固定任务,不具备自主决策能力。如网页爬虫、撞库工具、抢票脚本、DDoS 工具。行为可预测、