尽管AI主导了网络安全(以及其他多数领域)的头条新闻,感觉它似乎重塑了整个威胁格局。深度伪造、提示词注入、针对大语言模型的攻击,以及自主的AI驱动式黑客攻击,都让人觉得我们正处在一个重大的网络安全转折点。

这些威胁中有些确实真实存在,尤其是对于大量使用AI智能体的组织而言。但这种叙事往往掩盖了一个更重要的现实:大多数企业面临的最大威胁,并非来自威胁者利用新型AI攻击手段突破防线。根据我在全球网络事件响应中的观察,成功的攻击仍然依赖于人们熟悉的、屡试不爽的老套路。

威胁者工具箱中最有效的工具仍然是网络钓鱼、凭证盗窃、身份冒充和社会工程学。不同之处在于,AI帮助他们更快、更大规模地执行这些攻击,并达到了以前难以实现的逼真程度。

理解被过度炒作的AI风险与安全团队每天面对的真实威胁之间的区别,对于制定切实可行的网络安全策略至关重要。

区分现实与AI炒作

尽管人们担心AI会消除网络犯罪的技术门槛,但成功的攻击仍然需要相当的专业知识。以备受讨论的提示词注入攻击为例。

这类攻击涉及操纵AI系统泄露信息,或利用恶意提示词使其执行原本不应执行的操作。尽管安全研究人员已经演示过成功的攻击案例——部署AI工具的组织也应当了解并防范此类风险——但这种攻击并不像看起来那样简单或轻而易举。

操纵大多数组织所使用的企业级AI系统需要时间、对目标环境的访问权限,以及许多威胁者并不具备的技术水平。使用成熟的前沿AI模型的组织,能够从其内置的、旨在限制滥用的强大安全控制机制中获益。

近期事件,例如涉及OpenAI评估模型和Hugging Face的2026年7月安全事件,表明高级AI攻击并非纯粹的理论假设。不过,目前这类事件仍属例外情况。

各组织应当在应对提示词注入的同时,不要将注意力从导致大多数成功入侵事件的身份和访问安全弱点上转移开。

同样的威胁,威力倍增

诸如提示词注入这类新兴AI攻击技术因其新颍且令人担忧而备受关注。相比之下,勒索软件感觉像是过时的新闻。然而,尽管相关报道和防御措施已经存在超过15年,勒索软件仍然是组织面临的最具破坏性、代价最高昂的网络风险之一。

中小企业仍是勒索软件的常见目标,因为它们的数据备份机制往往不够频繁或不够完善。虽然一些威胁者可能会吹嘘自己使用了AI——这通常是一种心理战术——但有效勒索软件攻击背后的核心手法仍是那些熟悉的套路:网络钓鱼、窃取凭证或社会工程学、凭证收集、横向移动和恶意软件执行。

勒索软件或许被认为是老生常谈,但攻击依然给各组织带来巨大破坏。

同样,商业邮件入侵(BEC)依然十分常见。诸如网络钓鱼工具包这类易得的工具,意味着即便是新手攻击者也能发起以假乱真的钓鱼邮件,将收件人引导至伪造的登录页面以窃取凭证。一旦得手,他们便可以监控活动,等待有利时机进行拦截并获利。

事实证明,AI已成为加速、扩大规模并让传统攻击变得更加逼真的极其有价值的工具。

AI正在造成真实、广泛问题的领域

如果说有一个领域AI确实正在改变威胁格局,那就是社会工程学。人为攻击面依然是组织安全态势中最脆弱的领域之一。

AI能够制作几乎无法被察觉的钓鱼邮件和欺诈网站。AI智能体只需极少的工作量,就能生成逼真的虚假文件和量身定制的通信内容,使威胁者能够迅速针对特定行业或目标调整信息内容。如果攻击者已经攻陷了邮件系统,他们就能掌握时机,发送一份时间点恰到好处、但内容虚假的付款请求。

深度伪造技术进一步扩展了这些能力,看起来和听起来都十分逼真的通信内容,能够以假乱真地模仿高管、员工和商业伙伴。

各组织应当让其安全意识培训项目超越传统的可疑语言或发件人域名不匹配等警示信号。他们需要遵循既定的审批流程,尤其是在涉及金融交易的场合。

AI的威胁不止于攻击本身

另一个新兴挑战是,在攻击者(通常通过窃取的凭证)获得合法网络访问权限之后,AI所扮演的角色。越来越多的企业级AI智能体,为攻击者提供了通往整合全组织信息的知识系统的潜在路径。

这种手法被称为“借助智能体作案”(living-off-the-agent),威胁者可以以授权用户的身份与企业AI平台的智能体进行交互,提出问题并定位敏感数据。此类攻击尤其棘手,因为其活动往往与合法用户的行为难以区分。攻击者并非在利用AI平台的漏洞,而是在利用自己已经获得的访问权限。

员工使用AI带来的风险

最后,员工未经授权采用AI工具的现象尤其令人担忧。今年,在BlackFog影子AI调查中2000名受访者里,63%的人表示,如果公司没有提供经过批准的AI选项,他们认为在未经雇主批准的情况下使用AI工具是可以接受的,其中58%的人使用的是安全性较低的免费版本。

问题在于,组织无法管控那些他们自己都不知道正在被使用的AI工具。

当员工将敏感的内部信息或业务数据输入未经批准的AI平台时,他们无意间制造了新的风险暴露点。鉴于这种使用的普遍程度,影子AI所带来的风险比任何复杂的AI漏洞利用都更为迫切、更为现实。

明确制定员工AI使用政策,并在整个组织内保持可见性,必须成为任何AI治理战略的一部分。

聚焦最重要的事

AI正在改变网络安全格局。但对于大多数组织而言,最大的风险并非那些抓住高管想象力或占据行业头条的威胁。

大多数成功的入侵事件,起因仍然是身份凭证被攻陷、网络钓鱼活动、薄弱的访问控制以及人为失误。

各组织仍可以通过强化身份安全、部署强有力的多因素认证、提升抗钓鱼能力,以及审慎地推进AI部署来实现安全韧性。网络安全的未来必然会涉及AI,但应对攻击者当下正在利用的风险,仍然是稳健安全战略的基石。

Q&A

Q1:AI是否真的让网络攻击变得更加危险?

A:AI主要是让传统攻击手段(如网络钓鱼、社会工程学)变得更快、更大规模、更逼真,而非创造出全新的攻击方式。多数成功入侵事件仍源于身份凭证泄露、网络钓鱼和访问控制薄弱等老问题。

Q2:什么是“借助智能体作案”(living-off-the-agent)?

A:这是指攻击者在获得合法网络访问权限后,以授权用户身份与企业AI智能体交互,借此定位并获取敏感数据。这类攻击很难被察觉,因为行为表现与正常用户几乎无异。

Q3:员工私自使用未经批准的AI工具会有什么风险?

A:调查显示,63%的员工认为在没有公司批准方案时私自使用AI工具是可以接受的,其中58%使用的是安全性较低的免费版本。这种“影子AI”行为会导致敏感数据泄露,给组织带来难以监管的安全隐患。

InformationWeek