APP下载
报价宝  ›  人工智能  › 

微软报告:漏洞武器化中位时间已不足24小时

报价宝 来源:baojiabao.com 发布时间:2026-10-03 12:14:04 10月03日更新
报价宝综合消息微软报告:漏洞武器化中位时间已不足24小时

微软报告:漏洞武器化中位时间已不足24小时

微软近日发布2026年度《数字防御报告》(覆盖2025年7月至2026年6月),开篇给出的判断是:"AI正在改变网络安全的物理学。"核心结论相当刺眼——在攻防双方的AI军备竞赛中,攻击者暂时抢跑。

最直观的证据是速度。报告测算,一个漏洞从在野外被发现,到变成可用的攻击武器,中位时间已经"远低于24小时"——过去这通常需要资深研究员耗费数周,如今在很多情况下"写一个提示词"就够了。与此同时,2026年新增CVE预计将创下约7.2万个的历史纪录,修复速度远远掉队,留下一个攻击者可以常年"淘宝"的已知漏洞库存。

入侵入口也在改写。在微软调查的入侵事件中,钓鱼作为初始突破口的占比从一年前的7%飙升至23%——AI把"写一封以假乱真的钓鱼邮件"的成本压到几乎为零;对公网应用的漏洞利用占比则从15%升至24%。另一个数字同样关键:52.2%的入侵是从"有效账号"开始的,攻击者登录进来,然后再窃取更多凭据。

报告还记录了一次受控评测:Anthropic的Mythos Preview与OpenAI的GPT-5.5在一个模拟企业网络中,在没有人类干预的情况下连续执行了32步攻击动作,最终拿下整个域的控制权。不过微软同时强调,现实世界里绝大多数攻击的目标选择和关键决策,仍然由人来完成。

实战案例已经出现。2025年8月的s1ngularity供应链攻击通过被植入恶意代码的npm包传播,还会主动调用受害机器上的Claude Code、Gemini CLI等AI命令行工具帮它搜寻密钥,共波及约225名受害者,泄露约2000个密钥和2万份文件;今年7月,代号JADEPUFFER的攻击成为有记录以来首例全自动勒索攻击。报告还测得,开源权重模型在攻击编排能力上落后闭源模型约7个月。

给防御者的建议并不花哨:全员部署抗钓鱼多因素认证和通行密钥(因为一半以上的入侵从"登录"开始);按"漏洞当天就会被利用"的节奏打补丁;并给企业内的AI智能体与人类账号执行同样的最低权限原则——你自己装的那个编程智能体,正是攻击者最想借用的工具。微软披露,其内部75%的安全事件如今已由自动化智能体处置。

编译自 Cybersecurity Beat,原标题:"Microsoft says AI has flipped the attackers' speed advantage"

文章标签: 微软 数字防御报告 网络安全 漏洞利用 AI攻击 钓鱼 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 汽车价格 笔记本价格 电视机价格