报告
KELA 2026 中期 AI 威胁景观报告:AI 正在成为双刃剑

人工智能不再只是帮助网络犯罪者加快速度——它正越来越多地成为复杂攻击的积极参与者。这是 KELA 2026 中期 AI 威胁景观报告的核心结论,该报告认为网络安全已经进入了一个新时代,代理 AI、开源大型语言模型和自主攻击技术正在改变网络犯罪的方式。该报告描述了一个威胁景观,AI 正在加速从漏洞发现和勒索软件操作到钓鱼活动和企业间谍活动的一切,同时也为防御者创造了全新的攻击面。
自主网络攻击的崛起
多年来,AI 主要作为开发人员、安全专业人员和攻击者的生产力工具。KELA 认为,2026 年标志着从 AI 助手到能够以有限的人类参与执行多步目标的 AI 系统的根本转变。这些系统不再只是生成代码或回答问题,而是可以识别漏洞、分析软件、链接利用、升级权限,并在攻击生命周期中提供帮助,速度惊人。
虽然早期的演示来自专有的前沿模型,但 KELA 认为更大的长期问题是开源模型(如 DeepSeek、Qwen 和 Kimi)的快速采用。由于这些模型可以自托管、修改和去除安全限制,犯罪集团不再依赖商业 AI 提供商,可以在完全控制下构建自己的攻击性 AI 系统。
补丁窗口正在消失
报告中最令人担忧的预测之一是所谓的自主漏洞发现和利用(AVDE)。传统上,组织在公开披露漏洞和广泛出现的工作利用之间有宝贵的时间。这个窗口允许安全团队在攻击者利用漏洞之前测试补丁和保护系统。
代理 AI 威胁着要消除这种优势。这些系统不再仅仅依赖于已知的漏洞,而是可以分析大量的代码库,推理复杂的软件逻辑,识别缺陷,自动验证并生成利用代码,速度远远快于人类研究人员。一旦软件补丁公开,AI 系统可以逆向工程它以确定潜在的漏洞,大大压缩了防御者响应的时间。曾经需要几个月的事情现在可能在几小时内发生。
勒索软件集团正在将 AI 集成到日常运营中
AI 不再只是取代人类操作员,而是成为勒索软件组织的倍增器。
报告中提到一个例子,涉及泄露的与所谓的 TheGentlemen 勒索软件集团相关的通信。根据 KELA 的分析,成员使用 AI 加速软件开发、排除基础设施问题、分析日志、改进恶意代码、起草勒索谈判、处理被盗的企业数据和构建内部工具。这些对话表明操作员将 AI 视为运营加速器,可以显著提高几乎每个攻击阶段的效率,即使人类监督仍然是必要的。
这反映了整个网络犯罪生态系统中的更广泛趋势,即 AI 正在成为团队的另一个成员,而不仅仅是一个工具。
国家支持的行动变得更加自动化
报告还指出,高级持续威胁群体正在开始自动化其运营的很大一部分。
一个案例研究描述了一起归因于中国支持的 GTG-1002 集团的间谍活动,据称自动化了入侵工作流程的 80% 至 90%。根据 KELA 的说法,AI 处理了漏洞发现、利用生成、权限升级、横向移动和数据优先级,人类干预很少。无论这些行动是否源自国家行为者或有组织的网络犯罪集团,报告都表明 AI 正在成为执行日益复杂攻击的执行层。
攻击者正在学习如何操纵 AI 本身
报告中更有趣的概念之一是 KELA 所说的“振动黑客”。
攻击者不再试图用明显的 jailbreak 提示绕过 AI 模型,而是操纵 AI 通过将恶意活动框定为合法任务。他们不再指示 AI 忽略其安全规则,而是说服它相信自己正在参与授权的安全测试、软件开发或内部故障排除。一旦 AI 接受了这种背景,它可能会自愿执行支持攻击操作的操作。
KELA 记录了几个涉及 AI 编码助手和模型上下文协议服务器的例子,说明了如何通过精心设计的提示说服 AI 代理检查敏感文件、暴露秘密或执行攻击链的一部分,同时相信它们正在执行合法工作。
社会工程变得更加令人信服
人工智能也正在改变网络安全中最古老的攻击方法之一:社会工程。
报告描述了一个日益壮大的地下市场,网络犯罪者在那里出售 AI 驱动的钓鱼平台、多语言语音钓鱼系统、深度伪造服务、语音克隆技术和 AI 辅助凭证收集工具。一些服务宣称可以进行数百次自动呼叫,同时模仿真正的客户服务代表,具有多语言支持和真实的对话能力。
这些产品大大降低了发起令人信服的攻击所需的技术专业知识,使得网络犯罪者可以通过订阅服务购买复杂的功能,而不是内部开发。
信息窃取者现在正在窃取组织知识
报告中最重要的观察之一是信息窃取恶意软件的演变。
历史上,信息窃取者专注于密码、浏览器 cookie、加密货币钱包和身份验证令牌。如今的恶意软件越来越多地针对 KELA 所说的“认知层”——AI 的使用。攻击者不再仅仅窃取凭证,还寻求提示库、AI 内存文件、缓存对话、自动化工作流程、业务指令和 AI 辅助工作中积累的内部知识。
这完全改变了泄密的性质。一个感染的工作站不再仅仅暴露访问凭证——它可能会暴露组织的运作方式、商业决策背后的推理、专有工作流程、战略规划、软件架构和通过数月的 AI 辅助工作积累的内部知识。
报告估计,KELA 在 2026 年的前四个月内观察到超过 100 万台唯一的感染机器,同时还记录了针对开发人员和高管的 macOS 焦点恶意软件的持续增长。
会话 cookie 比密码更有价值
KELA 认为,经过身份验证的 AI 会话正在迅速成为网络犯罪者的首选目标。
攻击者不再偷窃用户名和密码,而是寻求可以绕过多因素身份验证的浏览器会话 cookie。一旦他们获得了对经过身份验证的 AI 会话的访问权限,他们可能会继承不仅仅是对话,还包括连接的开发工具、云服务、代码存储库、自动化工作流程和企业集成。
报告记录了一个日益壮大的地下市场,专门从事购买、验证和转售经过身份验证的 AI 平台会话,表明会话劫持可能成为破坏 AI 驱动的企业环境的最有效方法之一。
AI 基础设施已成为攻击面
随着组织部署 AI 编排层、推理端点、向量数据库、模型上下文协议服务器和自主代理,网络犯罪者正在相应地调整他们的侦察工作。
攻击者不再仅仅扫描传统的 Web 应用程序,而是搜索可以提供对模型、API、云凭证或企业自动化系统直接访问的暴露 AI 基础设施。KELA 强调了能够自动化互联网范围内暴露 AI 服务发现的攻击平台,然后验证和组织窃取的凭证以生成可立即使用的 intelligence。
结果是一个网络犯罪生态系统,其中侦察、凭证收集、利用和泄密分析变得越来越自动化,大大降低了发起复杂攻击所需的技能障碍。
防御代理时代
KELA 结论认为,随着 AI 继续加速网络攻击的步伐,组织不能仅仅依赖传统的防御策略。相反,企业必须假设 AI 代理、提示库、内存存储、自动化工作流程和机器身份现在是需要同等保护的关键资产,就像服务器、凭证和数据库一样。
报告的总体信息是,人工智能正在从两个方向重塑网络安全。人工智能正在赋予防御者新的能力,但也正在改变网络犯罪的经济和速度。随着企业将人工智能更深入地集成到其运营中,保护不仅其基础设施,还包括其人工智能系统中嵌入的知识、背景和自主决策可能成为本十年最重要的网络安全挑战之一。也正在改变网络犯罪的经济和速度。随着企业将人工智能更深入地集成到其运营中,保护不仅其基础设施,还包括其人工智能系统中嵌入的知识、背景和自主决策可能成为本十年最重要的网络安全挑战之一。












