报告
KELA《2026年中AI威胁态势报告》:AI正成为武器与攻击目标

人工智能不再只是帮助网络犯罪分子提高效率,它正越来越多地直接参与复杂攻击。这是 KELA《2026年中AI威胁态势报告》的核心结论。报告认为,网络安全已进入一个新时代:智能体式AI、开源大语言模型和自主攻击技术正在大幅改变网络犯罪的实施方式。报告描绘的威胁环境中,AI正在加速从漏洞发现、勒索软件行动到钓鱼攻击和企业间谍活动的各个环节,同时也创造了全新的攻击面,需要防御者加以保护。
自主网络攻击兴起
多年来,AI主要是开发者、安全专业人员和攻击者提升效率的工具。KELA认为,2026年标志着从 AI助手 向能够在有限人为介入下完成多步骤目标的AI系统的根本转变。这些系统不仅能生成代码或回答问题,还能识别漏洞、分析软件、串联漏洞利用手段、提升权限,并以惊人的速度协助完成攻击生命周期中的各个环节。
尽管这些能力最早在专有的前沿模型中得到展示,KELA认为,更大的长期隐忧是DeepSeek、Qwen和Kimi等开源模型的迅速普及。由于这些模型可以自行托管、修改并移除安全限制,犯罪团伙不再依赖商业AI提供商,而是可以建立完全由自己掌控的攻击型AI系统。
修补漏洞的时间窗口正在消失
报告中最令人担忧的预测,或许是所谓的自主漏洞发现与利用(Autonomous Vulnerability Discovery and Exploitation,AVDE)。过去,从漏洞公开披露到可用的漏洞利用工具广泛出现之间,组织通常拥有一段宝贵的时间。安全团队可以利用这个窗口测试补丁,在攻击者得手前保护系统。
智能体式AI可能消除这一优势。这些系统不必只依赖已知漏洞,而是能够分析庞大的代码库,推理复杂的软件逻辑,识别缺陷并自动验证,以远超人类研究者的速度生成漏洞利用代码。软件补丁一经公开,AI系统就能对其进行逆向分析,找出所修复的漏洞,从而大幅压缩防御者的响应时间。过去持续数月的过程,今后可能越来越多地在几小时内完成。
勒索软件团伙将AI融入日常行动
AI并非取代人类操作者,而是在成倍增强勒索软件组织的能力。
报告中的一个例子分析了据称与勒索软件团伙 TheGentlemen有关的泄露通信。根据KELA的分析,成员利用AI加速软件开发、排查基础设施故障、分析日志、改进恶意代码、起草赎金谈判信息、处理窃取的企业数据,以及构建内部工具。这些对话表明,操作者将AI视为行动加速器,认为它显著提高了几乎每个攻击阶段的效率,尽管仍需人类监督。
这反映出整个网络犯罪生态系统的一个更广泛趋势:AI越来越像团队中的另一名成员,而不只是另一件工具。
国家行为体的行动更加自动化
报告还认为,高级持续性威胁组织开始将其行动的大部分环节自动化。
一项案例研究描述了被归因于 与中国有关联的GTG-1002组织的间谍活动。据称,该组织将入侵流程的80%至90%实现了自动化。KELA称,AI在极少人为介入的情况下,负责漏洞发现、漏洞利用代码生成、权限提升、横向移动和数据优先级排序。无论这些行动来自国家行为体还是有组织的网络犯罪团伙,报告都指出,AI正逐步成为负责执行日益复杂攻击的执行层。
攻击者学习操纵AI本身
报告中一个引人关注的概念,是KELA所说的“Vibe Hacking”。
攻击者越来越多地将恶意活动包装成正当任务来操纵AI,而不是使用明显的越狱提示词试图绕过模型的限制。他们不直接要求AI忽视安全规则,而是使其相信自己正在参与获授权的安全测试、软件开发或内部故障排查。一旦AI接受了这一背景,就可能主动执行支持攻击行动的操作。
KELA记录了多个涉及AI编程助手和模型上下文协议(MCP)服务器的例子,展示精心设计的提示词如何说服AI智能体检查敏感文件、泄露秘密,或执行攻击链的部分环节,同时仍以为自己在从事正当工作。
社会工程攻击更具迷惑性
人工智能也在改变网络安全领域最古老的攻击手段之一:社会工程。
报告描述了一个不断扩大的地下市场,犯罪分子在其中出售AI驱动的钓鱼平台、多语言语音钓鱼系统、深度伪造服务、语音克隆技术,以及AI辅助的凭证窃取工具。有些服务宣称能够自动拨打数百通电话,模仿真实客服人员,具备多语言支持和逼真的对话能力。
这些服务大幅降低了实施具有迷惑性攻击所需的技术门槛,使犯罪分子可以通过订阅购买复杂能力,而不必自行开发。
信息窃取恶意软件开始盗取组织知识
报告最重要的观察之一涉及 信息窃取恶意软件的演变。
过去,这类恶意软件主要针对密码、浏览器Cookie、加密货币钱包和身份验证令牌。如今,它们越来越多地瞄准KELA所称的AI使用中的“认知层”。攻击者不再只窃取凭证,还搜寻提示词库、AI记忆文件、缓存对话、自动化工作流、业务指令,以及AI助手保存的持久上下文。
这彻底改变了安全失陷的性质。受感染的工作站不仅会暴露访问凭证,还可能泄露组织的运作方式、商业决策的依据、专有工作流、战略规划、软件架构,以及数月AI辅助工作所积累的内部知识。
报告估计,仅在2026年前四个月,KELA就观察到超过100万台不同的受感染设备。报告还记录了针对开发者和高管的macOS恶意软件持续增长的情况。
会话Cookie变得比密码更有价值
KELA认为,经过身份验证的AI会话正迅速成为网络犯罪分子的高价值目标。
攻击者越来越多地寻求浏览器会话Cookie,而不是窃取用户名和密码,因为会话Cookie能让他们完全绕过多因素身份验证。一旦访问了已认证的AI会话,他们不仅可能取得对话,还可能获得与之相连的开发工具、云服务、代码仓库、自动化工作流和企业集成的访问权限。
报告记录了一个不断增长的地下市场,专门买卖、验证和转售AI平台的已认证会话。这表明,会话劫持可能成为攻破AI驱动企业环境的最有效方式之一。
AI基础设施成为攻击面
随着组织部署AI编排层、推理端点、向量数据库、模型上下文协议服务器和自主智能体,网络犯罪分子也在相应调整侦察行动。
攻击者不再只扫描传统Web应用,而是越来越多地寻找暴露在外的AI基础设施,这类设施可能提供对模型、API、云凭证或企业自动化系统的直接访问。KELA指出,一些攻击平台能够自动在整个互联网中发现暴露的AI服务,随后验证并整理窃取的凭证,将其转化为可立即使用的情报。
由此形成的网络犯罪生态系统中,侦察、凭证收集、漏洞利用和失陷后分析越来越自动化,实施复杂攻击所需的技能门槛因此大幅降低。
智能体时代的防御
KELA总结称,随着AI不断加快网络攻击的节奏,组织不能仅依赖传统防御策略。企业必须将AI智能体、提示词库、记忆存储、自主工作流和机器身份视为关键资产,为它们提供与过去用于保护服务器、凭证和数据库相同级别的防护。
KELA 《2026年中AI威胁态势报告》 传递的核心信息是,人工智能正从攻防两个方向重塑网络安全。AI赋予防御者新的能力,同时也改变了网络犯罪的经济模式和速度。随着企业将AI更深入地融入运营,除了保护基础设施,还要保护AI系统中积累的知识、上下文和自主决策能力,这可能成为本十年具有代表性的网络安全挑战之一。












