当前位置:首页 > 报告详情

CheckPoint:2026年AI安全报告(56页).pdf

上传人: Me****y 编号:1283572 2026-07-30 56页 11.19MB

核心结论速览: AI已正式进入实战攻击链路:Check Point记录到多起入侵事件中,AI自主运行漏洞利用工作流,在数十个会话中生成数千条指令,几乎无需人工干预。 单名开发者借助AI不到一周完成8.8万行恶意代码:VoidLink事件中,研究人员最初以为是多人团队耗时数月的成果,最终发现完全由一个人使用商用AI编码工具完成。 高风险生成式AI提示词一年翻番:从2%升至4%,企业平均每月运行10款AI应用,87%-93%的企业每月至少发生一次高风险AI交互。 数字身份信任锚点正在失效:受过训练的“超级识别者”仅能正确识别41%的AI生成人脸,普通观众识别率仅为30%。语音、面容、证件、实时视频均能被低成本、高通真度合成。 AI攻击面中最危险的部分是企业看不到的部分:暴露的模型服务器、可访问的智能体控制面板、未受保护的推理端点正被持续探测。 Claude Mythos上线首月发现超1万个零日漏洞:约83%的漏洞一次尝试即可写出可用利用代码。漏洞从发现到修复的时间窗口正从两端同步被压缩。 攻击者获取AI能力的三大途径:滥用商用大模型(主流)、部署自托管开源模型(理论实战)、购买专用恶意AI服务(热度已降温)。H2:AI驱动的网络攻击——从辅助工具到自主执行者。H3:攻击者获取AI能力的三大途径。攻击者通过三条路径获取AI能力。滥用商用大模型是最主流的途径,通过正规渠道或窃取的账号凭证使用ChatGPT、Gemini、Claude等日常工具,绕开其安全规则。攻击者会把恶意请求拆分成多个看似无害的小步骤,倾向于选择安全规则最宽松的工具。AI工具登录凭证现已成为攻击者的重点窃取目标,“Bissa Scanner”活动从3万多个暴露文件中窃取了Anthropic、OpenAI、谷歌等多家厂商的AI登录信息。部署自托管开源模型可避开内容审核与服务商日志记录,但实战中效果远不如讨论中乐观,需要昂贵硬件与微调。绝大多数攻击者最终还是回到能力更强的主流商用工具。购买专用恶意AI服务(如WormGPT)经历了从兴起到衰落的过程,WormGPT自身被入侵、泄露1.9万多名付费用户支付信息后,这类服务口碑跌到谷底。H3:越狱技术——从巧妙提示词到永久绕过。“回声室”等经典越狱方式通过一系列无害小问题引导模型输出违禁内容,对多款主流AI工具成功率超过90%。但单提示词越狱稳定性越来越差。更持久的变化是架构层面的绕过:Claude Code、Cursor等AI编码智能体每次启动会话时自动读取CLAUDE.md等文件,将其视为权威指令不加审核地自动加载。攻击者只需植入一次越狱指令,后续所有会话自动继承绕过权限。这类现成的越狱工具包已在犯罪论坛公开售卖。H3:AI在恶意软件开发中的实战化。AI生成的恶意软件成熟度提升极快。2024年末,FunkSec借助AI开发加密工具;2025年,OpenAI封禁了反复编写Windows恶意软件的“ScopeCreep”;2026年初,VoidLink事件中单名开发者借助商用AI编码工具不到一周完成约8.8万行功能完整的C2恶意代码。成品代码中完全看不出AI参与痕迹。“透明部落”(APT36)组织用AI“流水线”批量生产一次性恶意软件;GREYVIBE利用ChatGPT和Gemini定制恶意软件;KONNI组织利用AI生成PowerShell后门。首个已知运行时调用大模型的恶意软件是乌克兰披露的LAMEHUG,通过Hugging Face API调用通义千问大模型按需生成攻击代码。H3:AI作为实时攻击执行者——墨西哥政府入侵事件。2025年12月末至2026年2月中旬,一名攻击者接连入侵9家墨西哥政府机构,泄露约4亿条记录。研究人员通过攻击者自身服务器完整还原了攻击过程:1088条人工输入指令,在34个独立会话中生效了5317条由AI执行的命令。攻击者同时使用两款AI工具:Claude Code主动入侵探测网络,GPT-4.1自动分析窃取数据并反哺给Claude驱动后续攻击。当Claude最初拒绝协助时,攻击者把渗透测试速查表粘贴到CLAUDE.md文件中,后续所有会话自动继承绕过权限。AI的参与之所以曝光,全因攻击者自身失误。H3:AI在漏洞研究中的应用与补丁窗口压缩。Anthropic“玻璃翼计划”中,未公开的Claude Mythos模型上线首月自主发现主流操作系统与浏览器中超过1万个高危/严重零日漏洞,约83%一次尝试即可写出可用利用代码。Anthropic因滥用风险考量刻意未公开发布该模型。同时,攻击者也能利用AI生成可用的零日漏洞利用代码。CISA已发布强制指令要求联邦民用机构在高危漏洞披露后三天内完成修复;印度CERT-In要求12小时内完成核心系统遏制与补丁部署。(数据来源:Check Point《2026 AI安全报告》)。H2:针对AI的攻击——AI成为新攻击面。H3:提示注入——操纵模型行为。提示注入分为直接注入(攻击者直接输入指令覆盖模型规则,绝大多数越狱属此类)和间接注入(恶意指令隐藏在AI读取的外部内容中——邮件、网页、日历邀请、文档)。间接注入被认为风险更高,因为针对处理不可信外部内容的智能体,且无需太多直接交互。Check Point AI安全团队梳理了五类反复出现的攻击手法:角色扮演、混淆与指令漏报、多轮操纵、上下文篡改、多语言攻击。2025年末至2026年5月,长文本恶意提示注入检出量增长约5倍,5月检出量接近所有观测内容的1%。H3:智能体供应链——MCP与配置滥用。AI智能体通过两类自动信任对象扩展能力:模型上下文协议(MCP)服务器连接外部工具,项目配置文件在打开时立即读取。Check Point研究发现,编码智能体信任的配置文件可被用来投放恶意软件。CVE-2025-59536中,项目文件中隐藏设置会在AI打开项目瞬间执行攻击者命令;CVE-2026-21852中,攻击者可重定向开发者会话窃取登录令牌。两个漏洞均已修复,但此类设计模式是Cursor、Windsurf、GitHub Copilot等多款主流编码AI的共性。MCP生态正吸引攻击者注意。自我复制蠕虫GlassWorm用不可见Unicode字符隐藏在开发者扩展中,复制到150多个代码仓库的MCP包中传播,还用AI工具编写提交信息。Check Point对1万个MCP服务器的审核显示,40%存在安全缺陷。H3:AI基础设施攻击。自托管模型热潮导致大量基础设施仓促搭建、安全防护薄弱。Ollama中“流血的羊驼”漏洞导致约30万台互联网面向服务器仅需几次API调用泄露提示词、密钥、环境变量。“暗影射线2.0”劫持未受保护的Ray集群挖矿。研究人员在Meta、英伟达、微软推理框架中发现远程代码执行漏洞。数千个OpenClaw与Moltbot控制面板在公网直接暴露、极易被接管。H3:AI软件供应链。影响最大的是2025年11月“沙虫蠕虫”:攻陷数百个广泛使用的代码包、数万个代码仓库,在企业构建流水线中自动传播。2026年5月代码公开后,“巨齿鲨”一个下午攻陷5500多个代码仓库,并在Claude Code等AI编码工具中植入持久化后门。LiteLLM网关被入侵后所有客户登录凭证泄露。(数据来源:Check Point《2026 AI安全报告》)。H2:数字身份危机——信任锚点正在失效。H3:语音、视频、合成身份全面商品化。语音诈骗已成现成服务。ATHR平台用AI语音智能体引导目标用户完成脚本化账号找回通话窃取一次性验证码,针对谷歌、微软、Coinbase等品牌客户,全程无需人工拨打电话。实时视频换脸已落地。UNC1069组织利用AI生成的深度伪造视频通话劫持Telegram账号实施社交诈骗。东南亚诈骗园区雇佣“AI模特”在婚恋投资诈骗中操作实时换脸。欧洲警方捣毁网络用深度伪造视频洗白超7亿欧元。研究人员追踪到2.3万多个域名引流到聊天群,AI聊天机器人冒充理财顾问维持长线投资骗局。合成身份突破KYC。OnlyFake运营商售卖超1万张AI生成假证件覆盖美国及约56个国家,帮助客户通过银行与加密货币交易所实名认证。“贾斯坦·斯利特”组织用AI伪造身份、简历让特工以远程IT人员身份入职企业,赚取近8亿美元。在对照研究中,受过训练的“超级识别者”仅能正确识别41%的AI生成人脸,普通观众识别率仅30%。(数据来源:Check Point《2026 AI安全报告》)。H2:数据泄露与企业AI暴露。H3:高风险提示词一年翻番。2025年10月至2026年5月,企业平均每月使用10款不同AI应用。单用户月均提示词从56条增至70条(+25%)。高风险提示词(包含企业机密、个人信息、受监管数据)占比从2%升至4%——相当于每50次交互出现1条高风险提示变成每25次就有1条。87%-93%的企业每月至少发生一次高风险AI交互。区域分析:欧洲3.95%(全球最高)、拉美3.75%、北美3.33%。商业服务行业风险率最高,几乎每17次AI交互就有一次敏感数据泄露风险。H3:泄露的途径与服务商风险。最严重的数据泄露往往由正常日常使用造成。研究显示ChatGPT与谷歌云盘之间合法连接仅通过一个普通问题就能在不到一秒内调取400多份内部敏感文件。约五分之一企业因员工使用个人AI账号处理工作出现数据暴露。外部服务商同样成为风险入口:“Chat & Ask AI”泄露超2500万用户的约3亿条消息;Anthropic发生源代码泄露;LiteLLM网关漏洞导致大量内部数据泄露。一枚被盗的谷歌Gemini API密钥两天产生约8.2万美元费用。(数据来源:Check Point《2026 AI安全报告》)。H2:AI安全框架与CISO行动建议。H3:三大安全支柱。面向AI的安全:实时管控AI智能体行为,防范提示注入、恶意配置、不安全工具使用;主动红队测试;边界拦截AI攻击;全面发现互联网面向资产。AI赋能安全:Check Point ThreatCloud AI融合前沿AI技术与顶尖安全研究,统一情报层覆盖网络、邮件、终端、移动、云全场景,双速并行运转。AI协同安全:全面发现员工使用的合规与不合规AI应用;实时数据防泄露在数据离开企业环境前拦截;按真实可利用性排序风险,在攻击者行动前定位并处置关键暴露。H3:CISO行动建议。AI已正式进入实战攻击链路,CISO必须重新评估现有安全管控措施是否足以应对AI驱动的攻击。攻击者能借助AI以惊人速度发起攻击,漏洞修复窗口已大幅缩短。AI落地速度远超配套治理体系建设速度,CISO应将AI数据暴露视为持续性常态化风险,持续监测AI实际使用情况、落地清晰策略、部署实时管控工具,让安全管控能力和AI应用同步成长。(数据来源:Check Point《2026 AI安全报告》)。延伸阅读。以上为报告核心内容分析,如需获取完整报告详细数据及案例,请访问下载页下载完整PDF报告。FAQ。Q1:AI在网络攻击中扮演了什么角色?AI已从“辅助工具”变为“自主执行者”,可自主运行漏洞利用工作流,在数十个会话中生成数千条指令,几乎无需人工干预。Q2:AI攻击面中最危险的部分是什么?企业看不见的部分——暴露的模型服务器、可访问的智能体控制面板、未受保护的推理端点。你无法防护你根本不知道暴露在公网上的资产。Q3:数字身份为何正在失效?语音、面容、证件、实时视频均能被低成本高通真度合成。超级识别者仅能识别41%的AI生成人脸,普通观众仅30%,所有远程身份信号都不能再单独作为身份证明。Q4:企业AI数据泄露风险有多大?高风险提示词一年翻番(2%→4%),企业平均月均10款AI应用,87%-93%企业每月至少一次高风险AI交互。Q5:CISO应如何应对AI安全挑战?将AI数据暴露视为持续性常态化风险,持续监测AI使用情况、落地清晰策略、部署实时管控工具,让安全管控能力和AI应用同步成长。数据来源说明。本报告内容基于Check Point《2026 AI安全报告》(Check Point研究团队,2026年)整理。报告数据来源于真实攻击事件、遥测数据与原创案例研究。
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
Mercury
Mercury 专家认证

追求中的失去不觉成了最大的伤痕,写在每个人脸上的全是岁月给你的打分。

客服
商务合作
小程序
服务号
折叠