AI不再只是攻击者的工具,它本身已成为攻击对象。这是CrowdStrike Holdings公司在今日发布的《2026年威胁猎杀报告》中得出的核心结论。

该年度报告基于CrowdStrike旗下OverWatch威胁猎杀团队的实战观测,以及情报分析师对290余个已命名威胁组织长达12个月(截至6月30日)的持续追踪。与往年不同,今年的报告首次将自动化攻击纳入统计范围,CrowdStrike表示,这一方法论调整能更准确地反映当前攻击者的实际行为模式。

漏洞利用窗口大幅收窄

CrowdStrike目前已将漏洞利用窗口的计量单位从"天"缩短至"小时"。报告统计了从概念验证漏洞公开到攻击者实际利用之间的时间差。今年1月至6月,88%的案例中,这一时间差不超过48小时。而在上一统计年度,零日漏洞的利用数量已上升42%。

两个与中国有关联的黑客组织甚至打破了上述纪录。CVE-2025-55182是一个存在于React Server Components和Next.js中的未经身份验证的远程代码执行漏洞,于2025年12月3日随补丁一同披露。次日,可用的漏洞利用代码便已出现。Vault Panda和Genesis Panda两个组织在24小时内便发起攻击。OverWatch团队在最初四天内针对超过80个受害者,追踪了逾800条猎杀线索。

AI基础设施遭直接探测

AI基础设施本身正面临定向探测。在CrowdStrike全年观测到的MITRE ATLAS技术手段中,针对AI模型的访问技术占比达16%。该公司蜜罐基础设施捕获了一个包含恶意模型上下文协议(MCP)服务器配置的漏洞利用载荷,该载荷专门用于读取父进程的环境变量,并将配置数据发送至外部Webhook。

企业大语言模型访问权限遭劫持

企业大语言模型的访问权限正遭到直接劫持,报告将这种行为命名为"LLMjacking"。在今年5月针对某云服务商基础模型服务的攻击活动中,威胁行为者将一个已被入侵的身份权限提升至管理员级别,并填写了申请解锁模型访问权限所需的用例表单,随后在两分钟内发起近20万次API请求,直至触发限流机制。

攻击者同样在借助AI发动攻击

攻击者在攻击AI的同时,也在利用AI发动攻击。朝鲜黑客组织Famous Chollima以大规模IT人员渗透著称,其借助AI生成网站、GitHub账号和电子邮件基础设施,构建了一批完整的虚假公司,以支撑其内部渗透行动。OverWatch表示,由AI智能体触发的检测线索数量,目前已是人工触发线索的2.5倍。

软件注册表成最短攻击路径

软件注册表依然是进入开发者环境的最便捷通道。2026年上半年,恶意npm包在已识别的恶意软件注册表威胁中占比高达87%。

Stardust Chollima于今年3月利用窃取的维护者凭证入侵了Axios npm包。6月,该组织向至少131个Mastra AI框架包中注入了恶意npm依赖项。其攻击入口是一名Mastra员工——该组织先在LinkedIn上接触这名员工,之后将其拉入视频通话,诱导其点击恶意链接。

网络犯罪团伙Altered Spider的攻击规模则更为惊人。其恶意软件具备自我传播能力,能够窃取维护者凭证并自行重新发布受感染的软件包。在今年5月某次攻击活动中,该组织单日即攻陷了逾300个软件依赖项。今年3月,该组织篡改了Aqua Security旗下Trivy漏洞扫描器开源项目trivy-action的Git标签,导致任何在自动化构建流程中拉取受影响版本的组织,都会在自身流水线中运行窃取凭证的恶意软件。

Forcepoint公司的研究人员于5月披露了这起攻击事件,并将其归因于一个名为TeamPCP的组织;CrowdStrike则将该活动归咎于Altered Spider。

身份滥用愈演愈烈

身份滥用问题同样不容忽视。2026年上半年,语音钓鱼(Vishing)入侵事件的发生频率是2025年下半年的两倍,而2024年至2025年间该数字已上涨134%。Cordial Spider和Snarky Spider通过电话诱导攻击目标,将其引至加载在个人移动设备上的伪造单点登录页面,随后侵入与之集成的SaaS应用以窃取数据。在其中一起事件中,Snarky Spider从账户接管到完成数据窃取,全程不到五分钟。过去六个月,月度设备码钓鱼尝试次数增长了15倍。

云端犯罪与近距离实体攻击

报告统计期间,以云为目标的网络犯罪活动激增171%。某起案例中,威胁行为者通过三条并行攻击路径入侵了一家美国科技公司的云端资源,在挖取约4.1万美元门罗币的同时,还篡改了实例配置,使受害者无法夺回计算资源。

并非所有入侵都依赖网络渠道。今年3月至5月,OverWatch挫败了多起近距离实体攻击行动——与中国有关联的Overcast Panda组织,曾对在中国境内出行的旅客无人看管的笔记本电脑实施入侵,从可移动介质引导启动机器,在绕过正在运行的操作系统的前提下,将FlowCloud后门程序写入磁盘。

整体态势与行业展望

整体入侵活动较此前增长约4%,远低于去年报告所呈现的27%涨幅——尽管今年的统计已将此前未纳入的自动化攻击一并计入。CrowdStrike认为,增速趋缓的原因在于攻击者将时间投入到数量更少但复杂度更高的行动之中。科技行业连续第九年成为受攻击最多的行业,金融服务业和学术机构的涨幅最为显著,分别增长11%和17%。

CrowdStrike反对手运营负责人亚当·迈尔斯在发布报告时表示:"AI已深度嵌入现代攻击者的作战体系,正在改变攻击的规划、执行与扩展方式,同时也在不断扩大企业需要防守的攻击面。真正成功的组织,必须以与采用AI同等的力度来保护AI,并以与攻击者同等的速度运用AI进行防御。"

Q&A

Q1:CrowdStrike报告中提到的"LLMjacking"是什么?

A:LLMjacking是指攻击者劫持企业大语言模型访问权限的攻击行为。报告中的典型案例发生在2026年5月,某威胁行为者入侵云服务商基础模型服务后,将被盗身份权限提升至管理员级别,填写解锁模型访问所需的申请表单,随后在两分钟内发送近20万次API请求,直至触发平台限流。

Q2:漏洞披露后攻击者多快会发起利用?

A:根据CrowdStrike《2026年威胁猎杀报告》,2026年1月至6月间,88%的案例中,攻击者从公开概念验证漏洞到实际发起攻击的时间不超过48小时。部分与中国有关联的组织反应更快,可在漏洞披露后24小时内展开攻击。

Q3:恶意npm包对开发者有多大威胁?

A:威胁相当严重。报告显示,2026年上半年,恶意npm包占所有已识别恶意软件注册表威胁的87%。攻击者会窃取维护者凭证,入侵合法包并注入恶意代码。Altered Spider甚至单日即攻陷超300个软件依赖项,开发者在毫不知情的情况下,就可能在自动化构建流水线中运行凭证窃取恶意软件。

SiliconANGLE