2026年AI安全报告指南_第1页
2026年AI安全报告指南_第2页
2026年AI安全报告指南_第3页
2026年AI安全报告指南_第4页
2026年AI安全报告指南_第5页
已阅读5页,还剩49页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

AI安全报告CheckPointAI安全报告·第二次发布年度版专业报告报告内容概览AI成为新攻击面2026年AI成为新攻击面2026年CISO行动建议AI驱动的网络攻击数字身份危机前言数据泄露与企业AI暴露数据泄露与企业AI暴露AI安全框架:面向AI的安全它能让现有攻击手段更快、成本更低、门槛更低。而过去十二个月我们收集到的证据,揭示了一个更值得警惕的变化。令,几乎无需人工干预。我们分析发现,单名开发者仅用不高,让我们的研究人员最初以为是多人团队耗时数月的成果。而在绝大多数案例中,AI在攻击中扮演的角色,都是因为攻击者自身的操作失误、或是AI服务商的监测才得以曝光:受害企业的检测与防护体系,完全没能发现蛛丝马迹。这一转变之所以关键,是因为它彻底改变了防御方需要应对的范畴。曾经横亘在高水平攻击者与普通攻击者之间的技术本报告的后半部分,将视角转向企业内部:企业在落经过正式审批流程。企业采用的模型与基础设施本身就自个月发现的真实攻击事件、遥测数据与原创案例研究撰写。你将读到的,都是已经发生的事实,它们也将预示着未来过去十二个月,公开报道与真实攻击事件均显示,AI几乎参与了网络攻击链路的每一个阶段:社交诈骗、恶意软件开发、实时入侵支持、攻击工具构建、漏洞研究。攻击手法本身大多并不新鲜,真正的变化在于:过去需要资深攻击且成本与技术门槛大幅降低。Anthropic针对模型滥用的分动占比显著提升。风险最高的攻击者,往往不是拥有最顶尖自动串联、无需人工介入的团伙。要实现这些攻击,攻击者滥用商用大模型:通过正规渠道或窃取的部署自托管开源模型:可避开内容审核与购买专用恶意AI服务:这类服务热度达最简单的途径也最受欢迎:使用ChatGPT、Gemini、原理,再索要具体代码;他们总会倾向于选择安全规则最宽谷歌威胁情报团队记录了国家级与犯罪组织滥用Gemini开展侦察、制作钓鱼诱饵、开发工具的行为;Anthropic与账号窃取也是直接获取能力的方式。AI工具的登录凭证,现在已经成为攻击者的重点窃取目标,他们通常从意外Anthropic、OpenAI、谷歌等多家厂商的AI登录信息,AI账号是被盗最多的凭证类型。该团伙甚至还利用AI本身来运被盗的账号会流入转售市场,也就是“大模型劫自有基础设施上运行,而非通过商用服务商转发请求。这种方式能避开AI厂商的安全检测、账号封禁与行为日志。地下但实战中,效果远不如讨论中乐观。尝试过的攻击者反馈,这类自研模型表现更差、出错率更高,还需要昂贵的硬件设备与微调才能达到可用标准。因此,绝大多数攻击者最终还是回到了能力更强、获取更便捷的主流商用工具,哪怕要承担相应的风险。恶意“暗黑GPT”服务的兴衰第三条路径,是购买专门为犯罪打造、完全无限制的这个市场经历了从兴起到衰落的全过程:地下用户反馈,这付信息后,这类服务的口碑跌到谷底。尽管Tor网络上的案例研究:“绅士团伙”——一个团伙的AI选型逻辑越狱技术:从巧妙提示词,到永久生效的绕过方案无论通过哪种途径获取模型,攻击者都要先解除它的安全规则,才能让它执行恶意指令,这个过程被称为“越狱”。经典的越狱方式,是用精心设计的提示词欺骗AI忽略列无害的小问题引导模型输出违禁内容,而非直接索要恶意提示词越狱的稳定性越来越差:AI厂商不断修复漏洞,被盗更持久、更本质的变化是架构层面的绕过:攻击者已经懒得再设计巧妙的提示词了。ClaudeCode、Cursor这文件,并将其中的内容视为权威指令,不加审核地自动加载。这意味着,攻击者只要在这类文件中植入一次越狱指令,后续所有会话都会自动继承这个绕过权限,无需每次都写新的提示词。在本章后续介绍的墨西哥政府入侵事件中,攻击者正是这么做的:只在CLAUDE.md中粘贴了一次黑客指令,后续所有会话都自动执行恶意行为,无需重复越狱。现在,AI在恶意软件开发中的应用):运行时调用模式(少见):恶意软件在受害机器上运行AI生成的恶意软件,成熟度提升极快。2024年末,独立打造的专业级攻击框架。这种模式现在既出现在犯罪组这只是众多案例中的冰山一角:“透明部落(APT36)”组织用AI“流水线”批量生产一次性恶意软件,针对印度政府系统发起攻击;GREYVIBE组织,利用ChatGPT和Point研究团队还记录到,“KONNI”组织利用AI生成那种在受害设备上运行时、实时调用大模型的高级恶意攻击代码。被称为首款“AI驱动勒索软件”的PromptLock,也采用了同样的模式——不过两者目前更多还是概击的脚本与实用程序。这种参与通常在成品中完全不可见,待找到证据。AI能让资深攻击者效率更高,但它无法替代人</>案例研究:VoidLink,AI生成恶意软件迈过实战门槛</>2026年1月,CheckPoint研究团队VoidLink:一款设计精密的模块化Linux命令与控制(C2)框架,具备极强的隐蔽性与持久化能力,包含但开发者的一个操作失误,意外暴露了开发过程:它完全由一个人完成,使用商用AI编码工具TRAE化代码”的标准化流程。最终不到一周就产出了约VoidLink清晰地说明了两点:第一,AI辅助开发现在已经能产出可直接用于实战的恶意软件,而非粗糙的概念验证;第二,也是更重要的一点:成品代AI作为实时攻击执行者利型攻击者将这套架构规模化落地。而在BissaSc源助手OpenClaw,构成了攻击者的工作环境,用描器代码、优化数据收集链路、在批量漏洞利用活动中筛选另一个证明AI能做实时运营决策的证据,是一起记录在案的事件:自主智能体执行入侵后操作,不到一小时就完成了数据库窃取。此外,AI还参与了多起大规模入侵的多个阶段:攻击者结合使用多个AI工具,入侵全球范围内的FortiGate设备。从防御视角看,它展现了和越狱技术一样的“配置即管人都能下载复用的开源框架。其中一款名为RAPTOR的工具,从防御视角看,它展现了和越狱技术一样的“配置即管案例研究:墨西哥政府入侵事件民事登记、车辆、患者、选举数据。研究人员通过攻击者自身的服务器,完整还原了攻击过程:1088条人工输入指令,在AI赋能的犯罪工具市场全不需要掌握任何AI技术。最典型的例子是EvilTokens:一款商用钓鱼即服务平台,它把大模型流水线直接集成到攻击工作流中:假登录钓鱼页面窃取受害者的访问凭证后,息,同时模仿受害者的写作风格生成极具欺骗性的诈骗邮件;GPT-4o-mini则负责翻译工作。越狱能力已经内置在平台这已经形成了一整个犯罪产品品类,而非单一工具。Bluekit是另一款内置AI助手的钓鱼工具包,能自动生成智能体,能批量窃取凭证与一次性验证码,完全无需人工拨它们的共同模式是“越狱即产品”:AI工具、安全绕过方案、投放渠道被打包成整体产品售卖,让技术水平极低AI在漏洞研究中的应用与补丁窗口压缩现在的AI已经具备足够的代码推理能力,同时加快了攻防双方的节奏:既帮防御方在漏洞被利用前发现隐患,也帮攻击者在补丁发布前找到利用方法。漏洞从发现到修复的防御端的收益是实实在在的:在内部研究项目“玻璃翼计划(ProjectGlasswing)”中,Anthropic未公开的但攻击者同样拥有这项能力:谷歌威胁情报团队报告了研究也显示,当前的前沿大模型已经能批量生成可用的零日出可用的利用代码,漏洞披露到被利用的间隔正在急速缩短。对此,美国网络安全与基础设施安全局(CISA)发布了强制指令,要求联邦民用机构在高危漏洞披露后三天内完成修复。印丁部署:这个时间要求在一年前听起来还匪夷所思。颈,是人类审核、部署补丁的速度。代码质量还会加剧问题:相当一部分AI生成的代码,本身就带有安全缺陷(详见第五章)。案例研究:ClaudeMythos玻璃翼计划,AI与补丁窗口的赛跑Anthropic的玻璃翼计划,采用未公开的前沿软件中的漏洞。上线首月,它就在所有主流操作系统出于对滥用风险的担忧,Anthropic刻意没有公开发布这款模型,仅向少数可信机构开放廉价、如此迅速,胜负就取决于谁更快:是能以机器速度打补丁的防御方,还是拿到了同等AI能力的攻到邮件、文档、代码、浏览器与核心业务流程中,赋予了它访问敏感数据、代企业执行操作的权限。随着AI的覆盖范围AI特有的风险一段连续文本读取,二者之间没有明确的边界。这意藏指令欺骗AI(提示注入)、滥用受信任的(配置滥用)、逐步篡改AI的记忆(运行时投毒)。普通软件风险AI工具本质上还是软件,因此也继承了所有软件会安装、信任新组件。本章后续介绍的AI基础设施攻提示注入:操纵模型行为间接提示注入:恶意指令隐藏在AI读取的外部内容外部内容的智能体,且无需太多直接交互就能成功。它能造成多大破坏,完全取决于AI智能体被赋予的访问权限与特混淆与指令漏报的所有攻击中,攻击者最常见的目标,是提取系统提示词,从被植入在公开网页中,其中约70%藏在人类访客根本看不到出垃圾内容;有些是为了声誉,引导工具对某家公司或产品做出更正面的描述。而且幕后黑手不总是黑客——普通营销人员、内容发布者、网站所有者,都在悄悄给替人类浏览网页的遥测数据也印证了这一趋势:短恶意载荷的检出率基本保持模式说明:间接提示注入已经从理论风险,变成了实战威胁。恶意提示注入月度检测量shortvslongpayload随着智能体工作流越来越普及,它们处理的提示词开始包含大量外部内容:网页、文档、其他工具的输出。间接注会话中执行操作,面临的风险最高。被投毒的网页或邀请,可以直接利用用户的登录凭证执行操作。在对照测试中,研究人员用一个恶意日历邀请,就诱骗Perplexity的浏览器泄露了用户保存的密码。另一项测试中,同类浏览器在不到四分钟内,就走完了一整套钓鱼流程,全程无需人工这些都还是受控测试,但底层能力已经普及到了普通消智能体供应链:MCP与配置滥用AI智能体通过两类自动信任的对象扩展自身能力:模型上下文协议(MCP)服务器:连接智能体与外部工具、服务;项目配置文件:智能体打开项目时会立即身智能体的AI安全限制。而这种自动信成为攻击他人的武器:把被投毒的配置文件混入受的项目中,就能在受害者毫不知情的情况下,攻陷他的案例研究:ClaudeCode项目文件成为执行层(CheckPoint研究)到文件;而相关路径(.mcp.json)可以静默启动恶意MCP服务器,全程不向用户弹出任何警告。在漏洞CVE-2026-21852中,攻击者可以悄悄把开发者的会话,重定向到自己控制的服务器,窃取登录令牌与访问密钥,在任何人看到安两类漏洞的入侵入口,都是软件供应链:嵌入在合并请求中的恶意设置文件、设下陷阱的蜜罐仓库、被入侵的代码Code等AI编码工具中(详见“AI软件供应链”章节)。中的一个严重级远程代码执行漏洞,Cursor中也发现了类似MCP生态正在吸引攻击者的注意。自我复制蠕虫自己隐藏在开发者扩展中;它通过把自身复制到150多个代保存到本地设置文件(.claude/settings.local.json)中;而开发者公开发布代码时,Node包管理器(NPM)默认不会排除这个文件。有时这些保存的命令里,会包含开428/46,50040%AI基础设施攻击本节介绍的是专门针对AI系统的常规、已知攻击手法,比如服务暴露在公网、身份认证薄弱、软件存在已知漏洞。被泄露的是企业的提示词、凭证、AI模型与内器、推理框架、编排集群、智能体控制面板。前文提到的自托管模型热潮,导致大量基础设施仓促搭建,安全防护相对薄弱,因此这类常规攻击,正是当前被最频繁利用的攻击方暴露的模型服务器是最典型的例子。Ollama中的一个严重漏洞(代号“流血的羊驼”导致约30万台互联网暴露的基础设施还会被改造成攻击基础设施:“暗影射术栈更底层,不安全的反序列化问题依然普遍,研究人员在Meta、英伟达、微软的推理框架中,都发现了远程代码执行智能体层也暴露了自身的控制面板:数千个OpenClaw知识层投毒投毒攻击篡改的是模型的知识或检索内容,而非提示词。和仅影响当前上下文的提示注入不同,投毒的效投毒分为两种截然不同的形式,二者常被混为一谈,但规模化知识投毒:在公网投放内容,让模型在训练或检索时吸收这些内容。实战中,绝大多数这类攻且数量基本恒定,和训练数据的占比无关。如量的文档、而非海量训练数据,那大规模投毒就不再需要运行时投毒:在模型运行时篡改它检索的内容,或是跨过一系列普通的Discord消息,无特殊权限的用户逐步往OpenClaw智能体的长期记忆中,填充被信任的笔记,直到在智能体记忆被篡改前,同一条命令会被直接拒绝——因此这是通过缓慢改写记忆实现的攻击,而非提微软也发现,这种手法已经在野规模化应用幕后黑手不是为了入侵的攻击者,而是正规企业,为了优化自身的推荐结果。但无论动机如何,这都AI软件供应链恶意包、域名仿冒的问题,早在AI出现前就存在。AI利用AI实现攻击规模化,或是隐藏攻攻击对象是自主智能体,它们几乎不经和前文提到的基础设施攻击不同(运行时攻击系统这类影响最大的一起事件是2025年11月的“沙虫蠕虫(Shai-Hulud)”:它攻陷了数百个广泛使用的代码包、数万个代码仓库,在企业构建流水线中自动传播,窃取云服务负责在不同AI服务商之间转发流量的中间件,本身也是薄弱环节:LiteLLM网关被入侵后,其所有客户的登录凭智能体技能商店是最新的传播渠道,用户可以在上面下默安装凭证窃取程序。同类模式在其它地方也不断出现:被我们预计,两项新时间让明年的形势更具挑战:本章风配置:AI智能体不再是用户主动安装的应用,而会变成操作预计2026年末全面推送。同期,英伟达发布了用于端侧智联想、华硕、微星、微软的Windows笔记本与台式机,都已经因恶意技能、暴露控制面板被滥用的OpenClaw前面几章,我们分别探讨了作为武器的AI、作为攻击目过去,熟悉的声音、视频通话里的人脸、官方证件、实过去一年,AI伪造已经常态化地出现在犯罪活动中。结证件、实时视频——都不能再单独作为身份胁:媒介类型(文本、音频、视频以及生成技术的成熟度(预录制→实时→全自主)。我们当时发现,几乎所有组合都已走出理论阶段,每一种都出现在了真实事件中,或是作为工具在犯罪市场售卖。唯一尚未出现的,是全自主的交媒介类型离线生成实时生成语音是最早被商品化的身份仿冒渠道。从短短一段样本中克隆目标声音,现在任何人都能做到,无需专业技术;一个成熟的标志是:语音诈骗已经成为现成的服务。户,走完脚本化的账号找回通话,窃取一次性验证码;单名操作员就能同时运营多场凭证窃取对话。ATHR针对谷年,实时视频通话换脸技术已经落地,既被国家级攻击者通话、劫持的Telegram账号,通过社交诈骗诱导加密货这项技术现在已经向下渗透到犯罪产业链,传到了东南亚其规模之大,已经引发了联合执法行动:欧洲警方捣毁了除了人脸,骗局的其它环节也已经自动化:研究人员追踪合成身份与KYC绕过如果银行或应用的身份验证,依赖照片、证件扫描、简短国家,帮助全球客户通过银行与加密货币交易所的实名认证(KYC)。世界经济论坛的《网络犯罪地图集》,收录了专门用于突通过验证的银行、金融科技、加密货币账号,现在已经在合成身份用于入职诈骗年度影响最深远的身份威胁,不是单次身份仿冒,而是一整套招聘诈骗体系。并且已经规模化运作:用AI伪造身份、简历、人物形象,让特工以远程IT人员的身份,入职AI扫描招聘信息、给被盗证件换脸、定制假身份,逼真程度足资金链的曝光纯属意外:一名操作员不小心让自己的设备感染了信息窃取恶意软件,泄露的记录显示,该骗局每月约有身份:失效的信任锚点远程身份核验变得越来越难。声音、面容、证件、甚至实在对照研究中,哪怕是受过训练、擅长识别人脸的“超级方向:通过独立可信渠道二次确认、使用安全数字凭证、部署更严格的、难以被仿冒的实时核验机制。案例研究:“楚门秀”骗局——AI生成的虚假世界):迹。群里每天展示虚假的“盈利交易”与伪造行社交诈骗进入多渠道时代这些身份攻击并非孤立存在,而是推动了社交诈骗的整体升级。CheckPoint《2026年网络安全报告》指出,多渠道协同攻击,覆盖电话、即时通讯工具、Microsoft多渠道社交诈骗曾被视为小众技巧,现在已经成为标准操作,也是年度几起损失最惨重的入侵事件的核心手段:ShinyHunters针对Salesforce客户的电话诈骗活动。仅语音前面几章,我们分别介绍了作为武器的AI、作为攻击目标的AI、用于身份仿冒的AI。本章将视角转向企业内部:数据概览:AI采用率与暴露现状变成了嵌入多个业务部门、支撑组织生产力的从安全视角看,这种增长带来的影响显著且持续:87%-87-93%每月至少发生一次高风险生成式AI交高风险提示词,指的是包含企业机密、个人信息、受监管数据,并被分享给外部AI服务的内容。其占比从统计期初的平存在明显差异。欧洲与拉丁美洲的高风险提示词占比,高 [1in25]in27]0区域间的差距其实并不大,这恰恰说明了更核心的问场。所有地区的风险都处于高位,说明只要生成式AI工具视数据保护与隐私监管。这说明,仅靠监管框架,不足以规模化遏制高风险AI交互,也凸显了技术管控、用户意识、持续拉丁美洲的趋势也值得警惕:该地区高风险提示词占比,从拉丁美洲月度高风险提示词趋势(2026年)拉丁美洲月度高风险提示词趋势(2026年)商业服务、批发分销、电信、软件行业的风险率,都高于其中商业服务行业的风险率为全行业最高,几乎每17在所有行业中,商业服务行业值得重点关注:一方面,业高风险提示词的整体占比位居各行业首位;另一方面,这这一趋势说明,商业服务行业已经越过了试用阶段,正在把处理客户交互——而为了得到有用的结果,就需要输入更深度应用确实能提升生产力,但也增加了客户机密信息、合同、受监管内容流入外部AI平台的概率;在信息处理、客宏观结论:AI落地速度,远超治理体系跟进速度。更大的问题在于:AI的普及速度,已经超过了配套治理体系的建设速度。对工具的熟悉,并没有转化为更谨慎的使用习惯;哪怕应用已经成熟,高风险的分享行为也没有减少。这让企业同时面临更高的基线风险与更大的暴露体泄露的内容与途径上面的数据,衡量的是有多少敏感数据流入了AI。而数据是怎么流出去的,同样关键。核心结论是:最严重默认权限过大研究显示,ChatGPT与谷歌云盘之间合法的、企业内调取400多份内部敏感文件——远多于提问者自己能一影子AI(ShadowAI)全独立。简单的复制粘贴、填写表单、在浏览器直接上传服务商与应用端的暴露风险要依赖外部AI服务商与应用;而这些服务为攻击者的入口。企业数据一旦被分享给外部AI工具,其安全就完全取决于外部厂商的防护能力,而非企业自身AI厂商自身也会被攻击:Anthropic曾发生源代码泄露事件;AI人力外包公司Mercor,因被盗的登录凭证,会进一步放大风险:一枚被盗的谷歌在被发现前,攻击者已经访问了账户存储的数据——攻击的模式完全一致。案例研究:通过隐蔽外发渠道实现ChatGPT数据泄露是绝大多数人都不会留意的疏漏。通过把数据编码进DNS子域名查询中,提前植入对话的恶意指令,就能悄悄把用户的消息、文件内容发送到攻击者的服务器,全程不会弹出应用分享数据时通常会有的警告一个概念验证版的“私人医生”AI助手,就利它的最终去向。随着AI助手越来越多地参与到真实执行环境中,每一项新能力,都会增加一条需要防护的数据外发路风险,而非落地阶段的一次性难题。做好风险管理,需要持续监测AI的实际使用情况、落地清晰的策略、开展员工培和AI应用同步成长的企业,而非每年才复盘一次安全的企业。这种平衡,既能保护企业的知识产权、商业机密、受监AI智能体与应用,既是工具,也是攻击目标。它们会被处理内容中的隐藏指令操纵,会因连接的工具基础设施、硬件、工作负载、容器、推理API、AI攻击面中最危险的部分,往往是企业看不到的部分。暴露的模型服务器、可访问的智能体控制面板、未受保护的推CheckPointAI智能体安全实时管控企业AI智能体与提示词、工具、数据、操作•全交互管控AI智能体行为:覆盖提示词、工具、•全面防范操纵风险:提示注入、恶意配置、不安全CheckPointAI红队测试是否会被诱骗泄露敏感数据、绕过策略、输出不安全CheckPoint(WAF)搭载双层机器学习引擎,在网络边界拦截提示注入与•边界拦截:在提示注入与不安全内容抵达用户或系•实时防护:无需传统方案的补丁更新开销,实时拦CheckPointAI工厂安全图,采用纵深防御策略,覆盖全技术栈的应用安全、CheckPoint暴露面管理通过外部攻击面管理、网络资产攻击面管理、供应链情报能力,在攻击者摸清之前,就让完整的AI攻击面清晰可见。全面发现互联网面向资产:包括模型服务器、推理端点、智能体本报告记录的最重大变化,不是某一种新技术,而是速钓鱼活动的质量与规模,远超人类团队能达到的水平;入侵能同时波及数十个目标,由AI承担中间的运营工作。以人类速CheckPoint威胁情报库(ThreatCloudAI)CheckPoint威胁情报库(ThreatCloudAI)是术与行业顶尖网络安全研究能力,精准拦截零日攻击。力•双速并行运转:后台持续生成情报,同时实时响应全CheckPoint前沿AI模型就绪计划本报告中描述的每一起定向攻击,都因为攻击者提前掌握了信息,才变得如此精准。而这些信息,很大一部分都是过去一年,高风险生成式AI提示词翻了一番;企业平数安全团队,对分享了什么数据、用了什么工具、哪些数据用好AI,意味着要在员工侧、交互节点、外部暴露面CheckPoint工作空间AI安全让安全团队看清企业内部员工的AI使

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论