版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Check
Point研究院2026AI安全报告Check
Point
AI安全报告·第二次发布年度版专业报告02AI驱动的网络攻击06AI安全框架:面向AI
的安全・
AI赋能安全
・
AI
协同安全03针对AI
的攻击:AI成为新攻击面072026年CISO
行动建议01前言05数据泄露与企业AI暴露报告内容概览04数字身份危机前言前言当AI从辅助工具,变为自主执行者一年前
,我们将
AI
描述为网络攻击者的能力倍增器:它能让现有攻击手段更快、成本更低、
门槛更低。而过去十二个月我们收集到的证据
,揭示了一个更值得警惕的变化。AI
已经正式进入实战攻击链路。我们记录到多起入侵事件中,AI自主运行漏洞利用工作流
,在数十个会话中生成数千条指令
,几乎无需人工干预。我们分析发现
,单名开发者仅用不到一周
,就借助AI完成了一款恶意软件的开发
,其完成度之高
,让我们的研究人员最初以为是多人团队耗时数月的成果。我们还观察到犯罪组织以AI为核心执行者
,对政府机构发起规模化入侵
,而非仅将其作为后台辅助工具。而在绝大多数案例中
,AI
在攻击中扮演的角色
,都是因为攻击者自身的操作失误、或是AI服务商的监测才得以曝光:受害企业的检测与防护体系
,完全没能发现蛛丝马迹。这一转变之所以关键
,是因为它彻底改变了防御方需要应对的范畴。
曾经横亘在高水平攻击者与普通攻击者之间的技术门槛
,正在持续被压缩;而AI辅助攻击产出的攻击产物
,正是门槛大幅降低的最直观证据。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议
2026AI安全报告本报告的后半部分
,将视角转向企业内部:企业在落地
AI
的过程中
,正在形成一片绝大多数安全团队仍在摸索的新型暴露面。过去一年
,高风险生成式
AI
提示词数量翻了一番;企业平均每月运行
10
款
AI
应用
,其中很多都未经过正式审批流程。企业采用的模型与基础设施本身就自
带攻击面
,而配套的安全实践
,远远跟不上
AI
的落地速度。后续四个章节
,均基于
Check
Point
研究团队在过去十二个月发现的真实攻击事件、遥测数据与原创案例研究撰写。你将读到的
,都是已经发生的事实,
它们也将预示着未来
的威胁趋势。洛特姆
・
芬克尔斯坦(Lotem
Finkelstein)Check
Point研究团队副总裁AI驱动的网络攻击01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议AI驱动的网络攻击过去十二个月
,公开报道与真实攻击事件均显示
,AI几乎参与了网络攻击链路的每一个阶段:社交诈骗、恶意软件开发、实时入侵支持、攻击工具构建、漏洞研究。攻击手法本身大多并不新鲜
,真正的变化在于:过去需要资深攻击者花费数小时甚至数天完成的工作
,AI
只需数分钟就能搞定,且成本与技术门槛大幅降低。Anthropic
针对模型滥用的分析也印证了这一模式:攻击者较少利用AI完成初始入侵
,更多是在拿到权限后
,用AI执行后续的攻击操作
,入侵后的活动占比显著提升。风险最高的攻击者
,往往不是拥有最顶尖工具的人
,而是那些摸清了如何编排
AI、让多阶段攻击链路自动串联、无需人工介入的团伙。要实现这些攻击
,攻击者首先需要获取可用的AI能力
,并解除其安全限制。滥用商用大模型:通过正规渠道或窃取的账号凭证使用
,是目前最主流的途径。部署自托管开源模型:
可避开内容审核与服务商日志记录
,但目前仍停留在理论层面
,实战效果有限。购买专用恶意
AI
服务:这类服务热度达到顶峰
,随后因地下市场对其质量存疑而逐渐降温。后半部分
,将视角转向企业内部:企业落地AI的过程攻击者获取AI能力的三种途径攻击者通过三条路径获取
AI
能力
,过去一年三条路径都在持续成熟
,只是发展速度各不相同:
2026AI安全报告滥用商用模型最简单的途径也最受欢迎:使用ChatGPT、Gemini、Claude这类日常工具
,绕开其安全规则。攻击者会把恶意请求拆分成多个看似无害的小步骤
,先让AI泛泛讲解某项技术原理
,再索要具体代码;他们总会倾向于选择安全规则最宽松的主流工具。我们对这一模式的认知
,大多来自
AI
厂商自身的披露:谷歌威胁情报团队记录了国家级与犯罪组织滥用
Gemini
开展侦察
、
制作钓鱼诱饵
、
开发工具的行为;
Anthropic与OpenAI也都报告了自家模型被类似滥用的情况。账号窃取也是直接获取能力的方式。AI
工具的登录凭证
,现在已经成为攻击者的重点窃取目标
,他们通常从意外暴露在公网的开发者配置.env文件中批量盗取。名为“
Bissa
Scanner”
的攻击活动
,就从
3
万多个暴露文件中
,窃取了Anthropic、OpenAI、谷歌等多家厂商的
AI
登录信息
,AI账号是被盗最多的凭证类型。该团伙甚至还利用AI本身来运营这场攻击。被盗的账号会流入转售市场,
也就是
“
大模型劫
持(LLMjacking)
”黑产:犯罪分子购买他人的
AI
账号使用权既能节省成本还能让攻击行为看起来来自合法账号持自托管开源模型第二条路径
,是自行部署免费开源
AI
模型
,在攻击者自有基础设施上运行
,而非通过商用服务商转发请求。这种方式能避开AI厂商的安全检测、账号封禁与行为日志。地下论坛中
,关于这种方案的讨论一直在增加。但实战中
,效果远不如讨论中乐观。尝试过的攻击者反馈
,这类自研模型表现更差、
出错率更高
,还需要昂贵的硬件设备与微调才能达到可用标准。
因此
,绝大多数攻击者最终还是回到了能力更强、获取更便捷的主流商用工具,
哪怕要承担相应的风险。恶意“暗黑GPT”服务的兴衰第三条路径
,是购买专门为犯罪打造
、完全无限制的AI
工具使用权
,比如
WormGPT
及其众多仿品。过去一年,这个市场经历了从兴起到衰落的全过程:地下用户反馈
,这类“暗黑大模型”黑产工具技术能力薄弱
,使用者大多是低技术门槛的初级犯罪分子
,而非专业攻击团伙。WormGPT
自身被入侵、泄露
1.9万多名付费用户的支付信息后
,这类服务的口碑跌到谷底。尽管Tor
网络上的01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议DIG
AI
这类廉价新品仍不断出现
,但绝大多数专业攻击活动,已经转回前两种途径。,
,有人,隐藏自身踪迹。
2026AI安全报告
案例研究:“绅士团伙”——一个团伙的AI选型逻辑“绅士团伙(The
Gentlemen)”是一个以牟利为目的的勒索软件即服务(RaaS)组织
,截至
2026
年
5
月
,已公布的受害企业超过
330家。Check
Point研究团队对该团伙的内部沟通记录分析显示
,用他们自己的话说
,攻击者对待AI
的逻辑非常直白:工具选型:他们更偏好限制更少的中国商用
AI
工具(DeepSeek、
Kimi、
Emi、通义千问)。有成员推荐了一套
“解除所有限制的通义千问
3.5方案
……零拒绝
,完全无约束”。他们真正纠结的不是用商用还是本地工具
,而是哪款商用工具的安全护栏最薄弱。自托管AI仍停留在理论:团伙讨论过用窃取的数据运行本地模型
,但承认自己不会操作。AI造工具
,但技术靠人:团伙管理员借助AI
,只用三天就开发出了用于运营的“Glocker
”管理工具
,但也提醒其他成员:“你还是得懂自己在做什么”。这个案例的价值
,恰恰在于它的普通:一个中等水平的普通犯罪团伙
,用所有人都能接触到的主流
AI
工具
,就拿到了实打实的攻击成果
,且他们根本没有本地部署的替代方案。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议
2026AI安全报告越狱技术:从巧妙提示词,到永久生效的绕过方案无论通过哪种途径获取模型
,攻击者都要先解除它的安全规则
,才能让它执行恶意指令
,这个过程被称为“越狱
”。经典的越狱方式
,是用精心设计的提示词欺骗
AI
忽略自身规则。其中一种名为
“
回声室”
的流行手法
,通过一系列无害的小问题引导模型输出违禁内容
,而非直接索要恶意结果
,它对多款主流
AI
工具的成功率超过90%。但这类单提示词越狱的稳定性越来越差:AI
厂商不断修复漏洞
,被盗用的账号几乎立刻就会被封禁。更持久、更本质的变化是架构层面的绕过:攻击者已经懒得再设计巧妙的提示词了。ClaudeCode、Cursor这类AI编码智能体
,每次启动会话时都会自动读取CLAUDE.md这类文件
,并将其中的内容视为权威指令
,不加审核地自动加载。这意味着
,攻击者只要在这类文件中植入一次越狱指令,后续所有会话都会自动继承这个绕过权限
,无需每次都写新的提示词。在本章后续介绍的墨西哥政府入侵事件中
,攻击者正是这么做的:只在CLAUDE.md中粘贴了一次黑客指令,后续所有会话都自动执行恶意行为
,无需重复越狱。现在
,这类现成的CLAUDE.md越狱工具包
,已经在犯罪论坛上公开AI在恶意软件开发中的应用AI
在恶意软件开发中的角色
,已经从实验阶段进入实战落地。它的使用分为两种截然不同的模式:开发辅助模式(主流):AI
在开发阶段编写、优化恶意软件代码
,但最终成品本身不含
AI
,运行时和普通恶意软件没有区别
,因此事后完全看不出AI的参与痕迹。运行时调用模式(少见)
:恶意软件在受害机器上运行时
,会实时与
AI
模型通信
,动态生成新指令
,或是重写自身代码。AI
生成的恶意软件
,成熟度提升极快
。
2024
年末,CheckPoint
研究团队发现
,勒索软件即服务团伙FunkSec,很可能借助
AI
开发了加密工具
,让经验不足的开发者也能写出超出自身水平的代码。到2025年年中
,OpenAI封禁了攻击者
“ScopeCreep”
的账号
,该人员利用
ChatGPT
反复编写、调试Windows恶意软件。到
2026
年初
,AI
生成的恶意软件已经高度成熟:最典型的例子是VoidLink
,这是一名开发者借助商用
AI
开发环境,独立打造的专业级攻击框架。这种模式现在既出现在犯罪组织中
,也被国家级攻击者使用。03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议02AI驱动的网络攻击
2026AI安全报告01
引言售卖。这只是众多案例中的冰山一角:“透明部落(APT36)
”组织用
AI
“流水线”
批量生产一次性恶意软件
,针对印度政府系统发起攻击;
GREYVIBE
组织
,利用ChatGPT和Gemini
定制恶意软件
,针对区域局部战争开展行动;CheckPoint
研究团队还记录到,“
KONNI”
组织利用AI
生成
Windows平台的
PowerShell后门程序。那种在受害设备上运行时、实时调用大模型的高级恶意软件
,也已经在野出现。首个已知案例是
2025
年
7
月乌克
兰
CERT-UA
披露的、俄罗斯关联的
LAMEHUG
恶意软件:
它通过HuggingFace
API
调用通义千问大模型
,按需生成
攻击代码
。被称为首款“AI
驱动勒索软件
”的PromptLock
,也采用了同样的模式
——
不过两者目前更多还是概
念验证
,尚未规模化应用。AI
还能用来开发非恶意软件类的攻击工具
,比如支撑攻击的脚本与实用程序。这种参与通常在成品中完全不可见
,
因此分析师现在应当默认
AI
参与了攻击工具的开发
,而非等
待找到证据。AI
能让资深攻击者效率更高
,但它无法替代人类有效使用工具所需的判断力。03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议8.8万行功能完整的命令与控制(C2)恶意代码,单名开发者不到一周完成。02AI驱动的网络攻击
2026AI安全报告本报告来源于三个皮匠报告站(),由用户Id:1181721下载,文档Id:1283572,下载日期:2026-07-3001
引言AI作为实时攻击执行者AI
已经从
“准备攻击的工具”
,变成了
“执行攻击的主体”。2025
年
11
月
,Anthropic
披露了
GTG-1002
事件:AI
工具承担了约
80%-90%
的战术工作
,包括侦察、漏洞利用、凭证窃取、横向移动、数据分拣
,波及约
30
家目标机构。该披露未包含攻击指标
,因此独立验证受限。在
2026
年
4
月曝光的墨西哥政府入侵事件中
,一个牟利型攻击者将这套架构规模化落地。而在Bissa
Scanner
攻击活动中
,AI
距离漏洞利用仅一步之遥:Claude
Code
与开源助手OpenClaw
,构成了攻击者的工作环境
,用来解读扫描器代码、优化数据收集链路、在批量漏洞利用活动中筛选高价值目标。另一个证明
AI
能做实时运营决策的证据
,是一起记录在案的事件:
自主智能体执行入侵后操作
,不到一小时就完成了数据库窃取。此外
,AI
还参与了多起大规模入侵的多个阶段:
攻击者结合使用多个AI工具,
入侵全球范围内的FortiGate设备。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议2026
年1月,
Check
Point研究团队披露了VoidLink:一款设计精密的模块化Linux
命令与控制(C2)框架
,具备极强的隐蔽性与持久化能力
,包含30
多个入侵后的后利用插件。它的完成度之高
,最初让研究人员以为是多人团队耗时数月开发的成果。但开发者的一个操作失误
,意外暴露了开发过程:它完全由一个人完成
,使用商用AI
编码工具TRAESOLO
,遵循
“写详细需求文档→AI
实现、测试、优化代码
”的标准化流程
。最终不到一周就产出了约
8.8万行可运行代码。VoidLink
清晰地说明了两点:第一
,AI
辅助开发现在已经能产出可直接用于实战的恶意软件
,而非粗糙的概念验证;第二
,也是更重要的一点:
成品代码中完全看不出
AI
参与的痕迹
,它之所以曝光
,只是因为开发者犯了一个无关的运营安全失误。案例研究:VoidLink
,AI生成恶意软件迈过实战门槛
2026AI安全报告</>01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议2025年
12
月末至
2026年
2
月中旬
,一名攻击者接连入侵了
9家墨西哥政府机构
,泄露约4亿条记录
,涵盖税务、民事登记、车辆、患者、选举数据。研究人员通过攻击者自身的服务器
,完整还原了攻击过程:
1088
条人工输入指令
,在34个独立会话中生成了
5317条由AI执行的命令。攻击者同时使用两款
AI
工具:用
Claude
Code
主动入侵、探测网络
,用
GPT-4.1
自动分析窃取的数据
,再将分析结果反哺给
Claude
,驱动后续攻击。当
Claude
最初拒绝协助攻击时
,攻击者把一份渗透测试速查表粘贴到了CLAUDE.md文件中
,这样后续所有会话都自动继承了绕过权限
,无需重复越狱。和本章其他案例一样
,AI的参与之所以曝光
,全因攻击者自身失误
,而非受害方检测到了攻击。这种
“智能体即执行者”
的模式
,也正在被打包成任何人都能下载复用的开源框架。其中一款名为RAPTOR的工具,由正规安全研究团队于2025
年末发布
,能把Claude
Code变成自主的攻防双向智能体。
RAPTOR
本身是合法的研究工具,既能生成补丁也能编写漏洞利用代码
,但它把
“智能体即执行者”
的工作流
,打包成了公开、宽松许可的代码
,也因此引起了犯罪社区的注意。从防御视角看,
它展现了和越狱技术一样的
“配置即管控”
模式:智能体的行为几乎完全由
markdown
配置文件定义
,而非编译代码。案例研究:墨西哥政府入侵事件
2026AI安全报告AI赋能的犯罪工具市场上述能力正越来越多地被打包成现成产品售卖
,买家完全不需要掌握任何
AI
技术。最典型的例子是EvilTokens:一款商用钓鱼即服务平台
,它把大模型流水线直接集成到攻击工作流中:
假登录钓鱼页面窃取受害者的访问凭证后,Groq
托管的
Llama
模型会自动扫描被盗邮箱
,挖掘财务信息,
同时模仿受害者的写作风格生成极具欺骗性的诈骗邮件;GPT-4o-mini
则负责翻译工作。越狱能力已经内置在平台中:运营者只写一次
,所有付费客户都能自动继承。配套模块还能伪造日历邀请
,让欺诈请求看起来像是提前约定好的。这已经形成了一整个犯罪产品品类
,而非单一工具。Bluekit
是另一款内置
AI
助手的钓鱼工具包
,能自动生成40多
个
平
台
的
假
登
录
页
面
,
还
支
持
绕
过
多因
素
认
证(MFA)。语音诈骗方面
,ATHR
平台提供全自动
AI
语音智能体
,能批量窃取凭证与一次性验证码
,完全无需人工拨打电话。它们的共同模式是“越狱即产品
”
:AI
工具、安全绕过方案、投放渠道被打包成整体产品售卖
,让技术水平极低的人
,也能发起复杂的多阶段诈骗。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议AI在漏洞研究中的应用与补丁窗口压缩现在的
AI已经具备足够的代码推理能力,
同时加快了攻防双方的节奏:
既帮防御方在漏洞被利用前发现隐患
,也帮攻击者在补丁发布前找到利用方法。漏洞从发现到修复的时间窗口
,正从两端同步被压缩。防御端的收益是实实在在的:在内部研究项目“玻璃翼计划
(Project
Glasswing
)
”
中
,
Anthropic
未公开的Claude
Mythos
模型
,上线首月就自主发现了主流操作系统与浏览器中超过
1万个高危、严重级别的零日漏洞。但攻击者同样拥有这项能力:谷歌威胁情报团队报告了首个
AI
辅助的零日漏洞利用工具
,被用于规模化攻击。其它研究也显示,
当前的前沿大模型已经能批量生成可用的零日漏洞利用代码。
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议实际影响:速度现在攻击者能在漏洞公开数小时内
,就写出可用的利用代码
,漏洞披露到被利用的间隔正在急速缩短。对此
,美国网络安全与基础设施安全局(CISA)发布了强制指令
,要求联邦民用机构在高危漏洞披露后三天内完成修复。印度网络安全机构
CERT-In
的要求更严格
,建议机构在发现漏洞后的12
小时内
,完成核心系统与互联网面向系统的遏制与补丁部署:这个时间要求在一年前听起来还匪夷所思。漏洞发现的成本正在变低
,且接近全自动。现在真正的瓶颈
,是人类审核、部署补丁的速度。代码质量还会加剧问题:相当一部分
AI
生成的代码
,本身就带有安全缺陷(详见第五章)。Anthropic的玻璃翼计划
,采用未公开的前沿大模型
Claude
Mythos
预览版
,来发现并修复关键软件中的漏洞。上线首月
,它就在所有主流操作系统与浏览器中,
自主识别出超过
1
万个高危、严重级别的零日漏洞
,且约
83%
的漏洞都能一次尝试就写出可用的利用代码。出于对滥用风险的担忧
,Anthropic
刻意没有公开发布这款模型
,仅向少数可信机构开放权限
,并承诺提供
1
亿美元的使用额度。当漏洞发现变得如此廉价、如此迅速
,胜负就取决于谁更快:是能以机器速度打补丁的防御方
,还是拿到了同等
AI
能力的攻击者。案例研究:Claude
Mythos玻璃翼计划
,AI与补丁窗口的赛跑
2026AI安全报告针对AI
的攻击:AI成为新攻击面针对AI技术栈的攻击
,根源分为两类:AI特有的风险大语言模型会把自身指令与处理的数据
,当作同一段连续文本读取
,二者之间没有明确的边界。这意味着
,原本只该作为数据的内容
——
比如文档文本、网页内容
,都可能被当成指令来执行。本章绝大多数攻击
,都源于这一核心缺陷:用隐藏指令欺骗
AI(提示注入)、滥用受信任的配置文件
(配置滥用)
、逐步篡改AI的记忆(运行时投毒)。普通软件风险AI
工具本质上还是软件,
因此也继承了所有软件的常见缺陷。这些老问题现在扩散得更快
,因为
AI
的落地速度太快;而自主
AI
智能体的存在
,又进一步放大了风险
——
它们权限过高
,几乎不经人工审核
,就会安装、信任新组件。本章后续介绍的
AI
基础设施攻击、AI软件供应链攻击
,都源于这第二类原因。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议针对AI的攻击:AI成为新攻击面上一章探讨了攻击者手中的
AI
武器
,本章将视角转向
AI
系统本身
,把它作为攻击目标。过去一年
,企业把
AI
嵌入到邮件、文档、代码、浏览器与核心业务流程中
,赋予了它访问敏感数据、代企业执行操作的权限。随着
AI
的覆盖范围扩大
,AI软件本身也变成了一个攻击面
,且其扩张速度
,远超安全防护的跟进速度。
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议角色扮演让AI代入一个无限制的虚构角色,通过角色扮演完全绕过安全规则。混淆与指令漏报伪装恶意指令,让自动化安全过滤器无法识别、拦截。多轮操纵分多条消息逐步构建攻击,而非直接提出请求,避免单条提示触发拒绝机制。上下文篡改篡改AI对对话的记忆,逐步引导其行为偏离预期。多语言攻击切换到AI安全训练覆盖不足的语言,利用不提示注入:操纵模型行为提示注入分为两类:直接注入:攻击者直接输入指令
,覆盖模型自身的规则,绝大多数越狱都属于这类。间接提示注入:
恶意指令隐藏在AI
读取的外部内容中——
邮件、网页、
日历邀请、文档都可能成为载体。间接注入通常被认为风险更高
,因为它针对处理不可信外部内容的智能体
,且无需太多直接交互就能成功。它能造成多大破坏
,完全取决于
AI
智能体被赋予的访问权限与特权。CheckPoint
AI
安全团队认为
,这是系统架构设计的问题
,而非某一款
AI
模型的漏洞。Check
Point
AI
安全研究团队
,梳理出了几类反复出现的攻击手法:同语言的防护不均衡性发起攻击。
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议Check
PointAI安全研究团队还发现
,在
2025年末复盘的所有攻击中
,攻击者最常见的目标
,是提取系统提示词
,从而获取AI的角色定义、工具描述与策略边界。过去一年
,这类攻击已经从概念验证
,变成了常规手段。一项研究扫描了
12亿个
URL
,发现约
1.53万个间接注入载荷被植入在公开网页中
,其中约70%
藏在人类访客根本看不到的非渲染
HTML里
,比如页头、注释、元数据。攻击动机各不相同:有些是单纯的破坏
,让
AI出错、输出垃圾内容;有些是为了声誉,
引导工具对某家公司或产品做出更正面的描述。而且幕后黑手不总是黑客
——
普通营销人员、
内容发布者、
网站所有者
,都在悄悄给替人类浏览网页的AI工具留下指令。其它研究证实了10
起已确认的在野攻击案例,
目标涵盖诈骗、数据销毁、API
密钥窃取。Check
Point
AI
安全的遥测数据也印证了这一趋势:短恶意载荷的检出率基本保持稳定
,但长载荷的检出率大幅上升
,3-5
月间增长了约
5
倍,
5月检出量接近所有观测内容的
1%。由于长载荷更常见于内容承载与智能体攻击路径
,这一模式说明:间接提示注入已经从理论风险
,变成了实战威胁。
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议恶意提示注入月度检测量short
vs
long
payload表2.1-恶意提示注入载荷的检测量
2026AI安全报告2026年
3-5
月,长文本恶意提示注入的检出量增长了约
5倍。随着智能体工作流越来越普及
,它们处理的提示词开始包含大量外部内容:
网页、文档、其他工具的输出。
间接注入恰恰就隐藏在这类内容中
,因此越多企业采用
AI
智能体
,就等于直接扩大了攻击面。AI
浏览器
——
这一新兴产品品类
,能在用户已登录的会话中执行操作
,面临的风险最高。被投毒的网页或邀请
,可以直接利用用户的登录凭证执行操作。在对照测试中
,研究人员用一个恶意日历邀请
,就诱骗Perplexity的Comet浏览器泄露了用户保存的密码。另一项测试中,
同类浏览器在不到四分钟内
,就走完了一整套钓鱼流程
,全程无需人工参与。这些都还是受控测试
,但底层能力已经普及到了普通消费者手中。04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议01
引言02AI驱动的网络攻击03针对AI
的攻击
2026AI安全报告
案例研究:
Claude
Code项目文件成为执行层(Check
Point研究)CheckPoint
研究团队发现
,编码智能体信任的配置文件
,可以被用来投放恶意软件。在漏洞CVE-2025-59536中,项目文件里的一个隐藏设置(
.claude/settings.json)
,会在
AI
打开项目的瞬间执行攻击者的命令
,甚至早于开发者看到文件;而相关路径(
.mcp.json)可以静默启动恶意MCP服务器
,全程不向用户弹出任何警告。在漏洞CVE-2026-21852中
,攻击者可以悄悄把开发者的会话
,重定向到自己控制的服务器
,窃取登录令牌与访问密钥
,在任何人看到安全警告之前
,就攻陷整个团队的共享工作区。两类漏洞的入侵入口
,都是软件供应链:嵌入在合并请求中的恶意设置文件、设下陷阱的蜜罐仓库、被入侵的代码库。尽管两个漏洞都已修复
,但它们利用的底层设计模式
——
智能体自动信任并加载开发者设备上的项目文件
——
是Cursor、Windsurf、GitHub
Copilot
等多款主流编码
AI
的共性
,因此这个问题不会因为单次修复就彻底消失。数月后,一款在野传播的自我复制蠕虫恶意软件
,证实了这一风险绝非理论:它在设备间传播的同时
,把自身永久植入到
ClaudeCode等AI编码工具中(详见“AI软件供应链”章节)。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议智能体供应链:
MCP与配置滥用AI
智能体通过两类自动信任的对象扩展自身能力:
模型上下文协议(MCP)服务器:连接智能体与外部工具、服
务;项目配置文件:智能体打开项目时会立即读取。前文我们介绍过
,攻击者如何利用受信任文件
,解除自身智能体的AI安全限制。而这种自动信任机制,反过来也能成为攻击他人的武器:把被投毒的配置文件混入受害者打开的项目中,就能在受害者毫不知情的情况下,攻陷他的AI智能体。
2026AI安全报告扫描约
4.65
万个已发布的代码包后
,研究人员发现其中428
个包意外发布了该本地设置文件
,大约每
13
个包里就有1
个包含有效凭证(NPM
令牌、GitHub
与HuggingFace密钥)。此外
,Check
PointAI安全研究团队对
1万个
MCP服务器的审核显示
,40%都存在安全缺陷——足见整个领域的暴露程度之严重。428/46,500已发布代码包中意外泄露
Claude
Code
本地设置文件的比例
,其中约
1/13包含有效凭证。40%Check
Point
AI
安全研究团队审核的
1
万个
MCP服务器中
,存在安全缺陷的比例。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议这不是单一厂商的问题:同期谷歌也修复了
Gemini
CLI中的一个严重级远程代码执行漏洞
,Cursor中也发现了类似问题。MCP生
态
正
在
吸
引
攻
击
者
的
注
意
。自我复制蠕虫GlassWorm
,就用肉眼难以识别的不可见
Unicode
字符
,把自己隐藏在开发者扩展中;
它通过把自身复制到150多个代码仓库的
MCP
包中实现传播
,甚至还用
AI
工具编写提交信息
,掩人耳目。这类蠕虫越来越多地瞄准
AI
工具链本身
,在传播过程中注入
MCP服务器、窃取API密钥。受信任文件还可能意外泄露机密。Check
Point
AI
安全研究团队发现
,Claude
Code
会把开发者批准执行的命令
,保存到本地设置文件(
.claude/settings.local.json)
中;
而开发者公开发布代码时,
Node
包管理器(NPM)默认不会排除这个文件。有时这些保存的命令里
,会包含开发者自己的登录凭证。
2026AI安全报告AI基础设施攻击本节介绍的是专门针对
AI
系统的常规、
已知攻击手法,比如服务暴露在公网、身份认证薄弱、软件存在已知漏洞。这些手法并不新鲜
,但它们针对
AI
系统时
,影响有其特殊性:被泄露的是企业的提示词、凭证、AI模型与内部工作流。AI
技术栈的很大一部分
,都是普通基础设施:模型服务器、推理框架、编排集群、智能体控制面板。前文提到的自托管模型热潮
,导致大量基础设施仓促搭建
,安全防护相对薄弱,
因此这类常规攻击
,正是当前被最频繁利用的攻击方式。暴露的模型服务器是最典型的例子。Ollama中的一个严重漏洞(代号
“流血的羊驼”)
,导致约
30
万台互联网面向服务器
,仅需几次
API
调用就会泄露提示词、密钥、环境变量。GreyNoise
记录到
,单季度就有约
9.1
万次攻击会话
,在探测大模型部署环境。暴露的基础设施还会被改造成攻击基础设施:“
暗影射线
2.0”
活动
,就劫持了未受保护的
Ray
集群来挖矿。在技术栈更底层
,不安全的反序列化问题依然普遍
,研究人员在Meta、英伟达、微软的推理框架中
,都发现了远程代码执行漏洞。智能体层也暴露了自身的控制面板:数千个
OpenClaw与Moltbot
控制面板
,在公网上就能直接访问
,极易被接管。这些攻击利用的
,都是
AI
周边的常规基础设施
,根本不需要让模型本身出问题。知识层投毒投毒攻击篡改的是模型的知识或检索内容
,而非提示词。和仅影响当前上下文的提示注入不同
,投毒的效果可能跨会话持续存在。投毒分为两种截然不同的形式
,二者常被混为一谈
,但实施门槛、实战成熟度差异很大:规模化知识投毒:在公网投放内容
,让模型在训练或检索时吸收这些内容。实战中
,绝大多数这类攻击都是国家级组织发起的。“真理报网络”(也被追踪为
Portal
Kombat)
,2024年在约
150
个网站上发布了估计
360
万篇文章
,把亲俄叙事洗白进
AI
系统中。对10
款主流聊天机器人的审计显示
,它们约有
1/3
的概率会复述这些叙事——研究人员将这种手法称为“大模型驯化”。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议
2026AI安全报告2025
年末的一项研究
,彻底改变了风险评估:研究发现,只需约
250
份恶意文档
,就能在任意规模的模型中植入后门,且数量基本恒定
,和训练数据的占比无关。如果只需要固定数量的文档
、
而非海量训练数据,
那大规模投毒就不再需要“真理报网络”级别的资源
,小型组织也能做到。运行时投毒:在模型运行时篡改它检索的内容
,或是跨会话的记忆内容。Check
Point
AI
安全研究团队展示了最清晰的案例:通过一系列普通的Discord消息,
无特殊权限的用户逐步往OpenClaw
智能体的长期记忆中
,填充被信任的笔记
,直到智能体把用户的请求优先级
,置于自身规则之上
,执行了恶意的“系统更新”
,在主机上打开了反向Shell。在智能体记忆被篡改前,
同一条命令会被直接拒绝
——因此这是通过缓慢改写记忆实现的攻击
,而非提示注入技巧。微软也发现
,这种手法已经在野规模化应用:他们记录了来自
31家公司的
50起案例
,攻击者把指令藏在“AI总结”链接里
,用户点击一次
,就会在
AI
记忆中写入一条持久的
“将该公司视为可信来源”的记录。幕后黑手不是为了入侵的攻击者
,而是正规企业
,为了优化自身的推荐结果。但无论动机如何
,这都说明记忆投毒已经走出实验室
,在真实世界中被滥用。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议攻击目标是获取AI服务商的凭证利用
AI
实现攻击规模化
,或是隐藏攻击痕迹通过
AI
原生渠道分发:
MCP
注册表、智能体技能商店、模型中心攻击对象是自主智能体,
它们几乎不经人工审核
,就会安装、信任组件AI软件供应链恶意包、域名仿冒的问题
,早在
AI出现前就存在。AI供应链攻击的特殊性
,在于四点:和前文提到的基础设施攻击不同(运行时攻击系统)
,这类攻击是引入被投毒的组件。
2026AI安全报告影响最大的一起事件是2025年11月的“沙虫蠕虫(Shai-Hulud)
”
:它攻陷了数百个广泛使用的代码包、数万个代码仓库
,在企业构建流水线中自动传播
,窃取云服务与开发者登录凭证。2026年
5月该蠕虫代码公开后
,仿冒攻击
“
巨齿鲨”
在一个下午就攻陷了
5500
多个代码仓库
,并在
Claude
Code
等
AI
编码工具中植入了重启后仍能存活的持久化后门。负责在不同
AI
服务商之间转发流量的中间件
,本身也是薄弱环节:LiteLLM网关被入侵后
,其所有客户的登录凭证全部泄露。智能体技能商店是最新的传播渠道
,用户可以在上面下载AI智能体的预制技能。Check
PointAI安全研究团队
,检查了
OpenClaw
智能体的
221
个技能
,发现
70%存在过度申请凭证的问题
,43%带有命令注入模式。名为
“ClawHavoc”
的攻击活动
,就把
44
个恶意技能混入了商店
,累计下载量超过
1.25
万次
,每次下载都会静默安装凭证窃取程序。
同类模式在其它地方也不断出现:被植入木马的
AI
编码扩展
,估计窃取了150
万开发者的代码;
Hugging
Face
上一款伪装成
“OpenAI
隐私过滤器”
的模型
,被下载
24.4
万次后
,研究人员才发现它会安装恶意软件;一个正被积极利用的
Langflow漏洞
,已被列入
CISA
已知被利用漏洞目录。我们预计
,两项新时间让明年的形势更具挑战:本章风险最高的两类攻击
——
智能体供应链与
AI
基础设施
,恰恰是企业目前可视性最差的领域;整个
AI
攻击面即将成为默认配置:AI
智能体不再是用户主动安装的应用
,而会变成操作系统、硬件的内置功能。在
2026
年微软
Build
开发者大会上
,微软宣布计划将AI智能体直接内置到Windows
中
,与OpenClaw深度整合,预计2026
年末全面推送。
同期
,英伟达发布了用于端侧智能体的RTXSpark
超级芯片
,2026
年秋季起
,戴尔、惠普、联想、华硕、微星、微软的
Windows
笔记本与台式机
,都将集成该芯片。已经因恶意技能
、暴露控制面板被滥用的OpenClaw生态
,即将预装到全球绝大多数电脑上——也就是说
,这里提到的每一个安全缺陷
,很快都会影响到更多人。04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议01
引言02AI驱动的网络攻击03针对AI
的攻击
2026AI安全报告数字身份危机01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议数字身份遭遇围攻前面几章
,我们分别探讨了作为武器的
AI、作为攻击目标的
AI。本章将转向
AI
对人与人之间信任的冲击:它能规模化伪造足以乱真的人类身份。过去
,熟悉的声音、视频通话里的人脸、
官方证件、实时对话
,都能作为身份可信的合理证明。生成式
AI
彻底打破了这个前提:语音、面容、证件、实时交互
,现在都能低成本、高逼真度地合成。过去一年
,AI
伪造已经常态化地出现在犯罪活动中。结论无可回避:远程识别一个人的所有信号
——
声音、面容、证件、实时视频——都不能再单独作为身份证明的依据。2025年AI安全报告
,从两个维度梳理了生成式身份威胁:媒介类型(文本、音频、视频)
,以及生成技术的成熟度(预录制→实时→全自主)
。我们当时发现
,几乎所有组合都已走出理论阶段
,每一种都出现在了真实事件中
,或是作为工具在犯罪市场售卖。
唯一尚未出现的
,是全自主的交互式视频。远程识别身份的所有信号:声音、面容、证件、实时视频
,都不能再单独作为身份证明的可信依据。
2026AI安全报告02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议图3.1按媒介类型与成熟度划分的生成式身份威胁(Check
Point研究,2025年)过去十二个月
,其中多项能力从“可用”变成了“普及”。以下均来自公开报道的案例
,展示了各类媒介如何被用于伪造身份。文本
预写脚本或邮件
音频
预录制身份仿冒
视频
预制深度伪造视频实时生成回复
实时变声
实时换脸/视频篡改
AI驱动的全交互式对话全AI驱动的
对话语音全自动AI生成交互式视频媒介类型离线生成实时生成全自主
2026AI安全报告01
引言01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议语音语音是最早被商品化的身份仿冒渠道。从短短一段样本中克隆目标声音
,现在任何人都能做到
,无需专业技术;过去一年
,这项技术已经被用于针对明确目标的攻击。一个成熟的标志是:语音诈骗已经成为现成的服务。研究人员记录的ATHR
平台
,用
AI
语音智能体引导目标用户
,走完脚本化的账号找回通话
,窃取一次性验证码;
单名操作员就能同时运营多场凭证窃取对话
。ATHR
针对谷歌、微软、Coinbase
等主流品牌的客户发起攻击
,全程无需人工拨打电话。视频预录制深度伪造
,曾是
2025
年的主要担忧。过去一年
,实时视频通话换脸技术已经落地
,既被国家级攻击者使用
,也被产业化诈骗团伙采用。据报道,
UNC1069组织利用
AI
生成的深度伪造视频通话、劫持的
Telegram
账号
,通过社交诈骗诱导加密货币目标交出凭证。
2026AI安全报告这项技术现在已经向下渗透到犯罪产业链
,传到了东南亚的诈骗园区:他们雇佣
“AI
模特”
,在婚恋与投资诈骗通话中操作实时换脸软件
,把
AI
生成的人脸和背后的真人操作员结合起来。其规模之大,
已经引发了联合执法行动:
欧洲警方捣毁了一个网络
,该网络用名人与新闻媒体的深度伪造视频
,在社交媒体上引诱受害者参与虚假投资计划
,洗白资金超过7亿欧元。除了人脸
,骗局的其它环节也已经自动化:研究人员追踪到
2.3
万多个域名
,把受害者引流到聊天群
,群里的
AI
聊天机器人冒充理财顾问
,用极少的人工参与
,维持长线投资骗局。合成身份与
KYC绕过如果银行或应用的身份验证
,依赖照片、证件扫描、简短自拍视频来证明真人在场
,那
AI
生成的伪造内容
,现在能轻松绕过。银行与加密货币交易所依赖的身份核验
,正被频繁突破。OnlyFake
服务的运营商认罪
,就印证了这一点:该运营商售卖了超过
1
万张
AI
生成的假证件
,覆盖美国与约
56
个其他国家,
帮助全球客户通过银行与加密货币交易所的实名认证(KYC)。世界经济论坛的《网络犯罪地图集》
,收录了专门用于突破远程身份核验的工具:它们能替换假人脸
,或是把假视频流直接输入验证摄像头;还有一款恶意软件
,专门窃取受害者的面部生物特征
,用于欺骗银行的人脸核验系统。而通过
AI
假身份通过验证的银行
、
金融科技
、
加密货币账号
,
现在已经在Telegram上公开售卖。合成身份用于入职诈骗年度影响最深远的身份威胁
,不是单次身份仿冒
,而是一整套招聘诈骗体系。并且已经规模化运作:用
AI
伪造身份、简历、人物形象
,让特工以远程IT
人员的身份
,入职企业——把伪造的身份
,变成企业内部真实、合法的访问权限。“贾斯珀
・
斯利特(JasperSleet)
”组织就利用生成式AI
扫描招聘信息、给被盗证件换脸、定制假身份
,逼真程度足以通过
HR筛选
,进而接触云环境与内部系统。其规模与国家级背景
,已经得到官方认定:2024
年
,美国财政部制裁了
6
名个人与
2
个实体
,他们用伪造身份入职美国公司
,赚取了近8亿美元。资金链的曝光纯属意外:
一名操作员不小心让自己的设备感染了信息窃取恶意软件
,泄露的记录显示
,该骗局每月约有100万美元回流。01
引言02AI驱动的网络攻击03针对AI
的攻击05AI数据暴露06AI安全框架07CISO行动建议04数字身份危机
2026AI安全报告身份:失效的信任锚点远程身份核验变得越来越难。声音、面容、证件、甚至实时交互
,都能被伪造得足以乱真
,因此没有任何一样能单独作为证明。在对照研究中
,哪怕是受过训练、擅长识别人脸的
“超级识别者”
,也只能正确识别出
41%
的
AI
生成人脸;普通观众的识别率仅为30%。实际应用中
,这意味着身份验证必须转向更难被AI伪造的方向:通过独立可信渠道二次确认、使用安全数字凭证、部署更严格的、难以被仿冒的实时核验机制。受过训练的超级识别者,仅能正确识别出41%的
AI
生成人脸;普通观众仅能识别
30%。01
引言02AI驱动的网络攻击03针对AI
的攻击05AI数据暴露06AI安全框架07CISO行动建议04数字身份危机
2026AI安全报告
案例研究:“楚门秀”骗局——AI生成的虚假世界CheckPoint
研究团队记录了一起投资诈骗活动(追踪代号
OPCOPRO):它不止仿冒单个人
,而是给受害者编造了一整个虚假世界。受害者通过短信、广告被引流到
或
Telegram
群组
,群里约
90
名成员几乎全是假的:AI
生成的人物冒充金融
“专家”
和其它投资者
,头像没有任何网络历史
,消息的发布时间与措辞都能看出机器生成的痕迹。群里每天展示虚假的“盈利交易”与伪造行情图;配套的移动应用(当时上架了
Play与App
Store)只是空壳
,没有真实交易功能。所有账户余额与收益
,都由远程服务器伪造——也就是说
,受害者看到的一切全是假的。该诈骗团伙运营了至少
5
个品牌网站
,均注册于
2025
年
8-12
月
,支持多语言流畅运营。这场骗局的特殊之处在于
,它没有使用传统恶意软件:应用看起来和正规软件一样
,攻击完全靠制造虚假信任
,而非技术入侵。随着生成逼真身份、
内容、软件的成本持续下降
,这类骗局会越来越像正规的数字企业。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议社交诈骗进入多渠道时代这些身份攻击并非孤立存在
,而是推动了社交诈骗的整体升级。Check
Point《2026
年网络安全报告》指出
,社交诈骗是
2025
年最主流的攻击媒介
,已经从邮件扩展到
多渠道协同攻击,
覆盖电话
、
即时通讯工具
、
MicrosoftTeams与Slack等办公工具、虚假网站、实时身份仿冒。多渠道社交诈骗曾被视为小众技巧
,现在已经成为标准操作
,也是年度几起损失最惨重的入侵事件的核心手段
:包括
Scattered
Spider
针对玛莎百货、捷豹路虎的攻击
,以及ShinyHunters
针对Salesforce
客户的电话诈骗活动。仅语音诈骗一项,
FBI统计的损失就超过2.5亿美元。。生成式AI消除了质量、语言、规模的壁垒,让这些攻击的效果大幅提升。克隆语音、深度伪造视频、伪造证件、虚构身份,可以被整合成一场无缝衔接的攻击,从第一次接触开始
,就能获取受害者的信任。
2026AI安全报告数据泄露与企业AI暴露01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议数据泄露与企业AI暴露风险前面几章
,我们分别介绍了作为武器的AI、作为攻击目标的AI、用于身份仿冒的AI。本章将视角转向企业内部:企业每天输入AI工具的数据
,正在带来多大的暴露风险。数据概览:AI采用率与暴露现状2025年
10月至
2026年
5
月
,企业级生成式
AI
的应用
,呈现出明显的成熟化特征。员工持续将多款生成式AI工具融入日常工作流
,企业平均每月使用
10
款不同的
AI
应用。Check
Point
数据显示
,从个体维度看
,单用户月均提示词数量
,从
2025年
12月的
56条
,增长到
2026年
5
月的
70
条
,增幅达
25%。生成式
AI
已经从新奇的新兴技术,变成了嵌入多个业务部门、支撑组织生产力的核心工具。从安全视角看,
这种增长带来的影响显著且持续:
87%-93%
的企业
,每月至少发生一次高风险生成式
AI
交互——也就是说
,敏感数据泄露的风险
,不是少数企业的特例
,而是企业用AI办公的普遍常态。87-93%每月至少发生一次高风险生成式AI交互的企业占比。
2026AI安全报告高风险提示词
,指的是包含企业机密、个人信息、受监管数据
,并被分享给外部AI
服务的内容。其占比从统计期初的2%
,上升到期末的
4%
,相当于日常使用
AI
带来的敏感信息泄露基线风险
,直接翻了一番。通俗来说
,就是从每
50
次交互里出现1
条高风险提示,变成了每
25次里就有
1条。尽管后续几个月增速趋于平稳
,但数据显示
,企业已经进入了AI数据泄露风险更高的新常态。一年内,高风险生成式AI提示词占比从2%翻倍至4%;企业平均每月运行
10款不同的AI
应用。01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议表5.1-各地区高风险提示词占比(2026年
1-5月)区域间的差距其实并不大
,这恰恰说明了更核心的问题:AI
相关的数据暴露是全球性问题
,并非只存在于少数市
场。所有地区的风险都处于高位
,说明只要生成式
AI
工具融入日常工作
,就会出现高风险行为
,和国家无关。企业越依赖
AI
提升效率
,各地员工就越会面临同一个矛盾:是给AI足够的上下文、得到真正有用的答案
,还是为了保护公司机密、有所保留。欧洲位居榜首尤其值得关注
——
毕竟该地区历来高度重视数据保护与隐私监管。这说明
,仅靠监管框架
,不足以规模化遏制高风险
AI
交互
,也凸显了技术管控、用户意识、持续监测的重要性。区域分析显示
,不同地区的企业生成式
AI
风险暴露水平存在明显差异。欧洲与拉丁美洲的高风险提示词占比
,高于3.45%的全球平均水平
,说明这些地区的企业
,敏感数
据被分享给AI服务的概率更高:欧洲:3.95%
的提示词为高风险
,约每
25
次交互出现
1
次,为全球最高;拉丁美洲:3.75%
,约每27次出现
1次;北美:3.33%
,约每
30
次出现
1
次,低于平均但仍不容忽视。各地区高风险提示词占比(2026年
1-5月)l1
ineveryN
promptswashighrisk)
2026AI安全报告
[1in
25]in
27]001
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议拉丁美洲的趋势也值得警惕:该地区高风险提示词占比
,从1
月的3.68%
上升到5月的
4.15%
,短短五个月增幅达13%。更广泛地说
,这提醒所有地区的企业:AI
数据泄露风险
,会和
AI
落地相伴相生
,必须提前规划治理方案
,而非事后补救。拉丁美洲月度高风险提示词趋势(2026
年)l1
ineveryN
promptswashighrisk)图
5.2拉丁美洲月度高风险提示词趋势(2026年)
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议商业服务:
5.91%
,约每17
条提示词出现
1次
,全行业最高。批发分销:
5.47%
,约每18
次出现1次。电信:4.06%
,约每25次出现
1次。按行业维度看
,风险分布更不均衡。2026
年
1-5
月,商业服务
、批发分销、
电信
、软件行业的风险率
,都高于3.45%
的全球平均水平
,说明这些行业的企业
,敏感信息被分享给外部AI服务的概率更高。其中商业服务行业的风险率为全行业最高
,几乎每17次AI交互
,就有一次存在真实的敏感数据泄露风险:在所有行业中
,商业服务行业值得重点关注:一方面
,该行业高风险提示词的整体占比位居各行业首位;另一方面
,这一占比在统计周期内持续攀升——从
1月的5.50%上涨至5
月的
6.98%
,短短五个月增幅达
27%。截至
5
月
,该行业用户提交的提示词里
,几乎每
14
条就有
1
条存在敏感数据泄露的高风险。
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议这一趋势说明
,商业服务行业已经越过了试用阶段
,正在把AI
深度融入核心运营:员工用
AI
分析文档、撰写沟通内容、处理客户交互
——
而为了得到有用的结果
,就需要输入更多业务上下文与敏感信息。深度应用确实能提升生产力
,但也增加了客户机密信息、合同、受监管内容流入外部
AI
平台的概率;在信息处理、客户关系为核心的行业
,这一风险尤为突出。各行业高风险提示词占比(2026年
1-5月)l1
ineveryN
promptswashighrisk)图
5.3各行业高风险提示词占比(2026年
1-5月)
2026AI安全报告01
引言02AI驱动的网络攻击03针对AI
的攻击04数字身份危机05AI数据暴露06AI安全框架07CISO行动建议
默认权限过大研究显示
,ChatGPT
与谷歌云盘之间合法的、企业审批通过的连接
,仅通过一个普通问题
,就能在不到一秒内调取400多份内部敏感文件——远多于提问者自己能找到的数量。一
影子
AI(Shadow
AI)员工不用公司审批的工具
,而是用个人
AI
账号处理工作。一项研究发现
,约五分之一的企业
,都因此出现了公司数据暴露
,且这类泄露和官方
AI
工具的泄露渠道完全独立。简单的复制粘贴、填写表单、在浏览器直接上传文件
,都能绕过企业通常用来拦截数据外发的安全工具。宏观结论:
AI
落地
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年初级会计职称考试全真试题及答案解析(完整版)
- 尾矿库排洪设施清淤维护作业方案
- 油气站场土建施工方案
- 医疗机构燃气安全专项检查问题原因分析及闭环整改
- 2025年安徽省小升初毕业升学英语试卷(含答案解析)
- 《色彩的情感》教案-2026-2027学年湘美版(新教材)小学美术六年级上册
- 固体矿产地质钻探绿色施工规范
- 2025-2026年浙江省人教版高中语文必修第三册第12章现代文阅读习题
- 2025-2026年海南省人教版四年级道德与法治第9单元单元检测卷
- 2025-2026年重庆市苏教版四年级英语下册第5单元词汇测试卷
- 期中达标测试卷(1-4单元试卷)2026-2027学年五年级数学上册人教版(含答案)
- 2026年烟花爆竹零售经营安全考试试题及答案
- 2026年新版药物GCP考试试题及答案
- 2026年人教版新版数学四年级上册第三单元《多位数乘两位数》教学设计
- 新教科版科学五年级上册1-1《研究放大镜》教学课件
- 2026年档案副高职称评审题库及答案
- 2026-2027学年统编版九年级语文上册第一单元综合检测卷(含答案)
- 《1 蜡烛的变化》分层作业及答案-2026-2027学年苏教版(新教材)小学科学六年级上册
- 2026第三季度广西一键游数智文旅产业集团有限公司社会招聘12人笔试题库(有一套)附答案详解
- 新版 2026新教材人教PEP版五年级上册英语课文+翻译合集
- 2024 温室气体排放核算与报告要求 第21部分:铸造企业
评论
0/150
提交评论