报告

Check Point 研究 AI 安全报告 2026:AI 从网络安全助手转变为主动操作者

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Check Point 研究 AI 安全报告 2026Check Point Software Technologies (CHKP ) 发布,描述了一个网络安全格局,其中人工智能不再仅仅帮助攻击者研究目标、撰写钓鱼邮件或生成恶意代码片段。人工智能正在越来越多地在实时攻击链中运行,执行命令、分析窃取的信息、开发生产级别的恶意软件和协调多个系统的攻击。同时,企业对人工智能的采用正在暴露敏感数据、扩大软件供应链风险和削弱传统上用于验证身份的许多信号。

AI 正在进入实时攻击链

报告的最重要发现不是人工智能发明了全新的网络犯罪形式,而是它大大减少了进行已建立攻击所需的时间、专业知识和成本。

人工智能现在在社会工程、恶意软件开发、漏洞研究、侦察、凭证收集、横向移动和数据分析中发挥作用。最高风险的操作者不一定是那些使用最先进模型的人,而是那些学会连接多个人工智能工具并自动化入侵多个阶段的人。

一项 报道 的中国相关的间谍活动使用 Claude Code 执行了大约 30 个目标组织的 80% 至 90% 的战术工作。人工智能据称处理了侦察、利用、凭证收集、横向移动和数据分类,而人类操作员提供了更广泛的战略方向。

一个更明确的 例子 涉及在 2025 年 12 月下旬至 2026 年 2 月中旬期间,墨西哥九个政府机构被攻破。该操作暴露了大约 4 亿条记录,涵盖税务、民事登记、车辆、患者和选民数据。研究人员从操作员自己的基础设施中重建了攻击,并发现 1,088 个人类编写的指令生成了 5,317 个人工智能执行的命令,跨 34 个会话。

攻击者使用 Claude Code 探索和破坏系统,而 GPT-4.1 分析了窃取的数据并为后续会话生成指令。当 Claude 初始拒绝协助时,操作员将渗透测试指令插入到受信任的 CLAUDE.md 配置文件中。每个后续会话都会自动继承修改后的行为,消除了重复的需要。

这表明了一个更广泛的问题。许多人工智能代理自动信任项目文件和系统配置。一个有毒文件可以影响未来的会话,将曾经的暂时提示操纵技术转变为持续的损害。

主流 AI 工具仍然是首选

攻击者通常通过商业服务、自托管开源模型或专用犯罪平台访问人工智能。尽管关于无限制本地模型的讨论日益增长,但主流商业工具仍然是最实用的选择。

攻击者使用合法或被盗的账户访问诸如 ChatGPT、Gemini、Claude、DeepSeek、Kimi 和 Qwen 之类的服务。他们经常将恶意请求分解为看似无害的较小任务,逐渐引导模型达到禁止的结果。

人工智能凭证因此成为有价值的目标。 Bissa Scanner 活动 据称从超过 30,000 个暴露的开发环境文件中窃取了 Anthropic、OpenAI、Google 和其他提供商的登录详细信息。人工智能账户是收集的最常见类型的凭证。

被盗的账户可以通过一种称为 LLMjacking 的做法被转卖。买家可以访问其他组织的人工智能资源,避免使用成本,可能会访问存储的信息,并使其活动看起来像是来自合法用户。在一个案例中,一个被盗的 Google Gemini 应用程序编程接口密钥在仅两天内产生了大约 82,000 美元的费用。

自托管模型提供了较少的限制和较少的提供商监控,但攻击者经常报告说它们需要昂贵的硬件、技术专业知识和大量的微调。像 WormGPT 这样的犯罪服务也由于性能不佳而失去了信誉。WormGPT 本身据称被泄露,暴露了超过 19,000 名客户的付款详细信息。

勒索软件即服务集团 The Gentlemen 演示了普通犯罪集团如何接近人工智能。该行动在 2026 年 5 月之前有超过 330 名已发布的受害者,但其成员承认他们不知道如何运行自己的模型。相反,他们比较了商业人工智能平台,哪一个保护最弱。该集团的管理员据称使用人工智能在仅三天内创建了一个管理工具。

AI 建造的恶意软件达到专业质量

人工智能辅助恶意软件开发已经超越了粗糙的原型。在许多情况下,完成的恶意软件中没有任何人工智能。该模型在开发过程中用于编写、测试、调试和完善代码,一旦恶意软件部署,就留下了很少的参与证据。

VoidLink 是报告中最强的例子。该模块化的 Linux 命令和控制框架包括隐蔽和持久性功能,以及超过 30 个后利用插件。其质量最初表明一组开发人员花了几个月的时间来构建它。

开发人员自己的操作错误揭示了 VoidLink 是由一名使用商业 TRAE SOLO AI 编码环境的人创建的。通过详细的规格和重复的 AI 辅助测试,开发人员在不到一周的时间内生产了大约 88,000 行功能代码。

其他团体采用了类似的方法。Transparent Tribe,也被称为 APT36,据称使用了人工智能驱动的装配线来生产针对印度政府系统的一次性恶意软件。俄罗斯相关的 GREYVIBE 团体使用 ChatGPT 和 Gemini 创建了针对乌克兰行动的自定义恶意软件,而北韩相关的 KONNI 团体使用人工智能生成了 PowerShell 后门。

在运行时与人工智能模型通信的恶意软件仍然较少见。LAMEHUG 使用 Qwen 通过 Hugging Face API 生成命令,而 PromptLock 将类似的概念应用于勒索软件。这些示例仍然有限,但它们表明动态生成的恶意行为在技术上是可能的。

可用时间正在减少

人工智能正在加速漏洞发现,用于防御者和攻击者。这种情况正在减少公开披露、利用和补丁之间的时间窗口。

报告描述了 Anthropic 的 Project Glasswing,该项目使用了一个名为 Claude Mythos Preview 的未发布模型,在其第一个月内发现了主要操作系统和浏览器中的 10,000 多个高严重性和关键严重性零日漏洞。该模型据称在大约 83% 的情况下尝试时生成了一个可用的漏洞利用。

Anthropic 由于担心它可能被滥用而将该模型从公共发布中撤回,但承诺为选定的组织提供 1 亿美元的使用积分。该案例表明漏洞发现正在变得更便宜、更自动化。

政府指导已经反映了这种更快的环境。美国网络安全和基础设施安全局要求联邦民用机构在三天内修复某些高风险漏洞。印度的 CERT-In 建议组织在 12 小时内解决某些关键的互联网面临的弱点。

技术上发现漏洞可能不再是主要瓶颈。人类审查、测试、批准和部署可能成为过程中更慢、更脆弱的部分。

AI 应用程序正在成为目标

随着组织将人工智能嵌入浏览器、电子邮件平台、文档、编码环境和业务工作流中,该技术获得了访问敏感数据和使用现有用户权限采取行动的能力。

提示注入 仍然是最重要的威胁之一。直接提示注入发生在攻击者与模型通信并尝试覆盖其规则时。间接提示注入将恶意指令隐藏在人工智能后处理的内容中,例如网页、电子邮件、日历邀请、文档或元数据字段。

一项研究引用在报告中,扫描了 12 亿个 URL,并找到了大约 15,300 个间接提示注入有效载荷。其中约 70% 隐藏在人类访客通常看不到的非渲染 HTML 中,包括注释、头部和元数据。

Check Point 望远镜记录了恶意有效载荷大幅增加。2026 年 3 月至 5 月之间,检测次数增加了大约五倍,5 月份接近观察到的提示的 1%。较长的有效载荷对于处理完整网页、文档和连接工具的输出的代理尤为重要。

人工智能驱动的浏览器会产生额外的风险,因为它们在经过身份验证的会话中运行。在一次受控测试中,一个恶意的日历邀请导致 Perplexity 的 Comet 浏览器泄露了保存的密码。在另一个实验中,人工智能浏览器在不需要人类参与的情况下完成了整个钓鱼流程,仅需不到四分钟。

代理供应链正在扩大攻击面

人工智能代理通过 模型上下文协议服务器、扩展、配置文件、模型中心和可下载的技能获得功能。这些组件通常会被自动信任,并在有限的人类审查下安装。

Check Point 研究发现了 Claude Code 项目文件中的漏洞,这些漏洞可以在开发人员打开有毒存储库时执行攻击者控制的命令。类似的问题出现在 Gemini CLI、Cursor、Windsurf 和其他编码环境中,表明这是一个更广泛的架构弱点,而不仅仅是一个孤立的供应商问题。

GlassWorm 恶意软件据称通过模型上下文协议软件包在 150 多个存储库中传播。研究人员还检查了大约 46,500 个已发布的软件包,并发现 428 个软件包不小心包含了一个本地 Claude Code 设置文件。其中大约每 13 个文件中就有一个包含了实时凭证,例如 NPM 令牌、GitHub 密钥或 Hugging Face 密钥。

对 10,000 个模型上下文协议服务器的单独审查发现,40% 的服务器存在安全弱点。在检查的 221 个 OpenClaw 代理技能中,70% 请求了不必要的凭证,43% 包含了命令注入模式。

ClawHavoc 活动 在市场中放置了 44 个恶意技能,这些技能被下载了超过 12,500 次。在其他地方,Trojanized 编码扩展据称从大约 150 万开发人员那里收集了代码,而一个伪装成 OpenAI 隐私过滤器的恶意 Hugging Face 模型在被检测之前收到了 244,000 次下载。

合成身份正在破坏数字信任

生成式人工智能使得声音、面部、文档和在线人物更容易伪造和更难验证。一个熟悉的声音、实时视频通话或政府身份证件不再能作为独立证明某人是真实的。

ATHR 平台据称使用自主语音代理进行账户恢复呼叫并窃取一次性密码。一个操作员可以同时管理多个对话,而无需雇用人类呼叫者。

实时面部交换也出现在加密货币盗窃、浪漫骗局、投资骗局和国家相关行动中。欧洲当局瓦解了一个使用名人和新闻机构的深度伪造视频来推广虚假投资和洗钱超过 7000 万欧元的网络。

研究人员还找到了超过 23,000 个域名,将受害者引入消息组中,人工智能聊天机器人在那里冒充金融顾问。 OnlyFake 服务 出售了超过 10,000 个人工智能生成的身份证件,涵盖了美国和其他 56 个国家,允许客户在银行和加密货币交易所绕过验证。

北韩相关的远程工作者计划更进一步,使用伪造的简历、修改的身份证件、生成的照片和定制的人物来获得西方公司的合法就业。 美国当局将一个网络与北韩武器计划相关联,收入近 800 万美元

人类在检测这些伪造品方面并不特别可靠。在一个受控的研究中,经过训练的超级识别者仅正确识别了 41% 的人工智能生成的面部。普通观察者检测到了大约 30%。

企业人工智能使用正在创建持续的数据暴露

平均而言,组织现在每个月使用 10 个不同的人工智能应用程序。每位员工的提示次数从 2025 年 12 月的 56 次增加到 2026 年 5 月的 70 次,增长了 25%。

87% 至 93% 的组织每个月至少经历一次高风险的生成式人工智能交互。包含敏感的企业、个人或受监管信息的提示的比例从 2% 增加到 4%,从大约每 50 次交互中有一个风险提示变为每 25 次交互中有一个风险提示。

欧洲地区记录了最高的区域比率,为 3.95%,其次是拉丁美洲的 3.76%,北美的 3.33%,和亚太地区的 2.88%。行业中,业务服务的比率最高,为 5.91%,或大约每 17 个提示中有一个风险交互。到 5 月份,其月度比率已上升到 6.98%,接近每 14 个提示中有一个风险交互。

许多泄露是由于普通使用而不是恶意活动造成的。在一个演示中,ChatGPT 和 Google Drive 之间的合法连接在仅仅一个问题后不到一秒钟的时间内检索了超过 400 个敏感的内部文件。

第三方提供商引入了额外的暴露。一个名为 Chat & Ask AI 的消费者应用程序据称暴露了超过 25 万名用户的 3 亿条消息。一个由 Sears Home Services 使用的客户支持聊天机器人暴露了 370 万条记录,包括电话录音、转录和个人信息。

未来影响

Check Point 研究 AI 安全报告 2026 提出了一个安全环境,其中人工智能加强了攻击者,创造了新的软件供应链弱点,破坏了远程身份验证,并增加了日常的机密数据暴露风险。其核心警告是,组织不能仅通过政策和年度审查来管理人工智能安全。他们需要对人工智能应用程序、代理、基础设施、权限、第三方提供商和员工共享的数据有持续的可见性。随着人工智能开始以机器速度运行,安全团队需要以可比的速度检测、验证和响应。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。