文章总结: 该报告分析2026年企业AI向自主化智能体系统转型带来的安全风险与韧性挑战。核心发现包括:对手利用AI实现攻击编排自动化、针对AI组件的供应链攻击、AI开发零日漏洞被武器化,以及即时多态恶意软件规避检测。报告通过多个案例展示攻击手法,并提出防御控制措施,如强制身份控制、出向网络围堵、沙箱运行时及自动化响应。建议组织加强AI治理、供应链完整性与实时行为遥测监控。 综合评分: 88 文章分类: 威胁情报,漏洞分析,恶意软件,红队,安全建设
AI 风险与韧性(AI Risk and Resilience)
Mandiant Mandiant
securitainment
2026年9月28日 14:02 中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
引言
过去一年,企业 AI 已从人类引导的辅助工具,转向能够编排复杂工作流、执行端到端操作的自主化、智能体化系统。在上一份回顾 2025 年的《AI 风险与韧性》报告中,我们记录了企业采纳的核心是辅助式知识检索。到 2026 年,各组织进一步拥抱了智能体化转型,部署分布式自主系统,赋予其执行 API 调用、优化生产配置、分析混合云环境中复杂遥测数据的能力。
随着攻击向量从直接的聊天提示,演变为复杂的间接提示注入与针对性的 AI 供应链入侵,传统安全边界正在模糊。单一被投毒的数据源、模型依赖或扩展挂钩,就足以把一个受信任的智能体转变为未经授权的通道——用于内部侦察、横向移动,或从沙箱中自主逃逸。
防御这些自主化威胁,要求转向明确标识、自适应演进的身份控制,加快防御速度,并把安全运营中心(SOC)重新对准实时行为遥测。本报告综合了 Mandiant 与 Google 威胁情报组(GTIG)的一线实地观察,围绕四大核心支柱展开:AI 的对抗性使用、攻击性测试、AI 系统安全防护、现代防御架构。
一、AI 的对抗性使用
1.1 研究、侦察与攻击生命周期自动化
2026 年,我们见证了一次转变:对手已从为研究与排障而做的基础 AI 聊天提示,转向自主化或智能体化的攻击编排。威胁行为体正把操作性任务外包给 AI,以实现规模化、多阶段、高复杂度的攻击。在这些场景中,LLM 是参与者而非顾问,使转向与决策得以以机器速度进行。
GTIG 持续跟踪 AI 赋能行动在威胁态势中的成熟过程,观察到多种威胁行为体部署或集成了诸如 Hexstrike与 Strix这类智能体工具,用于自主侦察、漏洞验证与凭据搜集。为支撑这些行动,威胁行为体正在建立一个新兴生态——定制中间件、代理中继与自动化注册流水线,用以绕过商业 AI 平台高级账户的安全护栏与计费限制。例如,他们使用为各类模型提供兼容 API 接口的代理服务器,以支持账户池化与成本分摊策略。对此,LLM 提供方可以构建信号逻辑,分析与此类 API 聚合器相关联的网络基础设施。
对手越来越多地把 AI 工具用于漏洞研究。GTIG 观察到若干威胁行为体采用更复杂的手法:从人格化越狱尝试入手,并把专业化的高保真安全数据集整合进模型,以增强其漏洞发现与利用工作流。
1.2 针对 AI 组件的供应链攻击
2 月,VirusTotal 研究人员观察到攻击者武器化了 OpenClaw AI 智能体技能(skills):威胁行为体把后门、投放器(droppers)、信息窃取器与远程访问工具,伪装成合法、有用的自动化包进行分发。这只是威胁行为体利用传统供应链战术(例如把恶意代码嵌入库中)、并将其适配到智能体式 AI 所用技能上的一个例子,目的是获得对 AI 系统的访问权。它说明了自动化安全扫描作为防御此类恶意包与技能的关键层的重要性。
次月,Mandiant 处置了多起与威胁行为体 UNC6780(TeamPCP)相关的供应链入侵事件。除窃取 AI 服务凭据与专有 AI 数据外,UNC6780 还实施了六种以上不同的方法,利用 AI 工具与开源软件生态,包括通过提示注入操纵 AI 编码助手与 LLM 安全扫描器的行为。
1.3 借助 AI 开发的零日漏洞被武器化
5 月,GTIG 披露了首例公开确认的网络犯罪分子使用 AI 开发的零日漏洞实施大规模利用行动的案件。GTIG 以高置信度评估,该威胁行为体借助 AI 模型完成了该漏洞的发现与武器化。该漏洞以一份 Python 脚本实现,使用户能够绕过某款流行开源、基于 Web 的系统管理工具上的双因素认证(2FA)。GTIG 与受影响厂商协调,完成了漏洞披露并中断了该威胁活动。
根据 M-Trends 2026,漏洞利用连续第六年保持为最主要的初始感染向量。AI 正在从根本上改变漏洞管理:前沿模型如今能够以机器速度自主发现零日漏洞并串联复杂利用链。因此,保障现代环境要求超越人工分诊,部署全天候、机器速度的防御。然而在运营能力本已捉襟见肘的情况下,达成这一防御水平愈发困难。
1.4 案例研究
以下案例详述了 Mandiant 观察到的对手使用 AI 的新方式,并附推荐的防御控制措施。
案例 1:武器化活跃的开发者 AI 会话,部署”Shai-Hulud 蠕虫”
Mandiant 调查了一起复杂的入侵事件:威胁行为体入侵了一家软件即服务(SaaS)提供商,并劫持了开发者工作站上一个活跃的 AI 编码助手会话。该 AI 助手在环境中以受信任解释器的身份运行,它推荐安装了一个已被攻击者投毒的外部软件包。执行该推荐后,助手在无意中充当了特洛伊木马,促成了恶意软件的安装。
推荐被接受后,攻击者利用开发者的活跃会话,通过一个被投毒的 PyPI 包安装信息窃取器、收集 GitHub OAuth 令牌,并在约 100 个内部代码仓库中部署了可自我传播的 Shai-Hulud 蠕虫。该蠕虫自动化窃取仓库密钥,并以程序化方式外泄专有产品源代码。随后,攻击者在该组织官方命名空间内投毒了一个包,导致另一名员工拉取被污染版本时发生二次下游感染。
防御控制:通过强制实施 IDE 与 CLI 验证挂钩来保障 AI 辅助开发——依据密码学校验和与获批白名单验证所有 AI 推荐的第三方软件依赖。隔离本地凭据,防止扩展访问原始 API 密钥、长期有效的 OAuth 令牌或秘密材料;并限制工作站网络出向流量,使所有依赖流量都经由安全的内部仓库(例如 Google Cloud Artifact Registry)路由。
案例 2:在云入侵主机上直接进行的 AI 协同调试
在对一家全球医疗组织的企业云调查中,Mandiant 发现异常活动源自一个已失陷的长期有效开发者 CI/CD 凭据。威胁行为体用该凭据初始化了一个未隔离的虚拟机实例,并将其改造成一个活跃的、AI 辅助的攻击枢纽。攻击者并未离线开发恶意软件,而是把 LLM 直接集成进实时服务器环境,通过迭代的三阶段工作流实时调试并优化攻击工具。
第一阶段,攻击者通过远程会话同步代码包、把项目 README 文件加载进 AI 聊天上下文,完成上下文预热,使后续代码生成与行动目标对齐。第二阶段,攻击者进行交互式调试:命令 AI 构建一个多工作进程的数据搜集框架,并直接与模型共同调试脚本逻辑切分错误,把数据外泄频率提高到三小时一轮的快速周期。第三阶段,攻击者编排规避与利用:让 AI 编写动态 IP 轮换脚本,实时替换被列入黑名单的服务器 IP;同时共同开发一个 Rust 工具,用于登录受害者账户并核验财务余额。这场高度自动化的行动最终入侵了数千个凭据,把搜集到的 API 密钥与财务机密外泄至攻击者控制的仓库。
防御控制:安全团队应消除静态凭据,以短时效的 Workload Identity Federation(例如 OIDC)信任关系替代长期访问密钥,以缓解凭据失窃风险。其次,组织应强制实施出向网络围堵,把运行时与开发环境限制在严格边界内(如 VPC Service Controls),阻断向未获批外部 LLM 提供方的未授权出向连接。最后,组织应在各工作区部署持续的秘密扫描,并集成运行时提示防火墙(如 Model Armor),实时拦截硬编码凭据、阻断攻击性实用脚本的执行。
案例 3:篡改助手 CLI 挂钩,实现原生远程代码执行
Mandiant 的一线观察揭示了一个更广泛的趋势:攻击者把自然语言工具接口改用于操作性基础设施管理与直接利用。在某些项目中,观察到威胁行为体利用 AI 命令行接口(CLI)通过自然语言查询来编排和管理命令与控制(C2)基础设施,而非使用传统管理工具。
此外,攻击者还直接瞄准 AI 平台软件栈。在一起针对某 IT 与软件开发组织的事件中,Mandiant 目睹威胁行为体成功投毒了一个内部 AI 仓库,并篡改了助手底层 CLI 挂钩。通过篡改这些执行机制,攻击者经由 AI 平台的标准操作工作流原生实现了远程代码执行(RCE),实际上把助手的可扩展框架变成了利用向量。
防御控制:为保护开发者环境,应强制实施应用与插件完整性——要求所有本地 AI 助手二进制文件、CLI 辅助工具、开发者插件与 Model Context Protocol(MCP)服务器在执行前经过数字签名与验证,以防本地配置投毒。同时,通过强制严格的访问控制、多方审批,以及对所有技能/挂钩修改执行严格代码评审政策,并以持续仓库监控来发现未授权的命名空间或依赖变更,实现内部 AI 仓库的安全与治理。
沙箱运行时:要求所有 AI 助手执行引擎与本地插件都在微隔离、容器化的运行时(例如 gVisor或 microVM)中运行,并限制其宿主访问权限,确保被篡改的挂钩无法危害底层工作站。此外,高风险动作(例如执行 shell 命令、更改系统配置、发起出向网络调用)在执行前需要明确的人类介入审批或本地提权提示。
案例 4:即时(JIT)多态恶意软件规避
Mandiant 观察到高级恶意软件行动利用内嵌的轻量级 AI 模型,在受害者网络中实现隐蔽的长期驻留。在这类环境中,恶意软件不依赖可能被传统基于签名的检测标记的静态载荷,而是使用本地 AI 推理分析宿主环境,识别端点上当前活跃的具体安全工具。
在攻击阶段,恶意软件在运行时动态重写自身的命令执行字符串以绕过检测。通过不断改变其自动化动作的语法与逻辑,载荷成功规避静态的端点检测与响应(EDR)签名。这种”即时”多态性使攻击者得以在执行侦察的同时保持持久存在,而不触发标准的行为告警。
防御控制:调查显示,传统取证往往漏掉这类威胁,因为恶意代码从不以可预测的状态存储在磁盘上。为此,安全运营应调优其 EDR 与 SIEM 平台以检测内存内编译,具体监控由非开发者进程发起的意外原生编译器执行,以及临时目录中快速的”创建—执行—删除”序列。
此外,防御方应为端点性能建立基线,以检测原本轻量的后台进程突然出现的、无法解释的本地 CPU 或 GPU 消耗尖峰。当检测到这些异常时,响应剧本必须以机器速度执行:SOAR 平台应自动挂起整个父执行树——中止编排用的 AI 模型,而不仅仅是杀掉临时工作线程——并在网络隔离之前捕获自动化的内存快照。
二、攻击性安全与红队洞察
Mandiant 攻击性安全(OffSec)团队近期的项目表明,我们 2025 年《AI 风险与韧性》报告中所述的威胁动态至今依然成立。提示注入在定制 AI 部署中仍是首要向量。随着组织从规划走向企业级规模化采纳,其重心已大幅转向部署内部聊天应用与端点智能体。因此,我们的评估与这些推广保持同步,并频繁发现需要处理的基础性安全缺口,例如不当的文件权限与不充分的访问控制。
案例 5:经由”允许的外部域”实施”混淆代理(Confused Deputy)”外泄
在一次评估中,Mandiant OffSec 团队评估了某客户用于帮助开发者管理 CI/CD 流水线与仓库的内部 AI 助手。通过角色混淆式提示注入,团队说服该聊天机器人相信自己是正在协助一次获授权安全测试的安全研究员。尽管该定制集成通常把聊天机器人限制在特定内部仓库,但 GitHub 属于允许的外部域,因此测试人员向聊天机器人提供了一个由其控制的外部仓库的个人访问令牌(PAT)。聊天机器人随即使用其原生 CLI 克隆敏感内部仓库,并将其推送至恶意外部端点——这演示了“混淆代理”漏洞:被认可的工具通过语义操纵遭到武器化。
防御控制:要检测此类行为,SOC 需要把应用日志与网络出向遥测交叉关联。当面向内部的 AI 服务账户发起未授权的外发数据传输,或打开异常的外部 API 连接时,SIEM 规则应触发。检测到未授权外部通信后,必须以自动化剧本使用云秘密管理器吊销该智能体的活跃 OAuth 令牌,并降级容器的出向权限——在阻断外泄的同时保持实例存活,以便对提示历史进行取证。
三、AI 系统安全防护的洞察
3.1 AI 治理
保障企业 AI 需要把宏观层面的治理政策与微观层面的技术护栏相配对,同时保障 AI 软件供应链与 MLOps(机器学习运维)。在上一版报告中,我们分析了组织通常归入三类 AI 使用方式:消费者(使用 SaaS AI 平台)、集成者(通过 API/MCP 连接模型)或训练者(微调或托管模型)。
面向 AI 的治理(Governance FOR AI,宏观)确立组织风险偏好、法律合规与采购准则;而对 AI 的治理(Governance OF AI,微观)强制实施自动化软件护栏、流水线校验与网络层安全。为建立或成熟化一套有效的 AI 治理计划,Mandiant 建议聚焦以下核心领域。
AI 治理表
以下案例说明,同时缺乏 FOR 与 OF 两类治理如何导致失控的执行循环与成本暴涨。
案例 6:利用失控推理循环的”拒绝钱包(Denial-of-Wallet)”
一家全球性企业金融服务提供商部署了一个用于核对会计总账异常的智能体,并赋予其对内部计费数据库的直接读写权限。当其格式化工具因一个损坏的空值而失效时,该智能体进入无约束的递归推理循环以暴力求解修复方案。不到一小时内,它产生了 15,000 次以上高频、高代价的推理 API 调用,引发约 50,000 美元的云账单骤增,并造成严重的本地数据库锁定,导致正在进行的业务交易中断。
防御控制:为防止失控执行循环,组织应为智能体定义身份与访问管理及基于角色的访问控制、成本上限阈值,以及可观测性与监控要求(面向 AI 的治理)。组织还应定义智能体自主性的护栏,包括实施自动化财务熔断器——在连续任务失败达到设定阈值后中止智能体操作。此外,在服务 ID 与项目层面设置严格的实时操作护栏(对 AI 的治理:财务上限、有界递归限制与速率限制),确保失控的 API 调用与无限自我纠正循环在演变为严重财务成本或运营中断之前被限流。
3.2 一线的挑战
把 AI 快速部署到生产环境,会引入新的安全、运营与架构挑战。
因此,组织难以把确定性策略应用于概率性模型行为,在模型来源、未审查的流水线扩展与未授权运行时执行等方面造成盲区。
Mandiant 观察到安全团队在把传统防御适配到现代 AI 流水线时正面临若干关键挑战:
-
治理与生命周期缺口
:策略过时、标准 SDLC 排除、专有工具缺乏内部 SBOM。
-
供应链与模型完整性
:开放权重资产的保管链断裂、存在漏洞的模型加载器(RCE 风险)、公开语料污染。
-
访问与摄入漏洞
:借助 RAG 的间接提示注入、缺失元数据标记默认值、最小权限服务账户违规。
Mandiant 还观察到组织为专门用例而采纳开放权重模型的情况增加。这会带来挑战,因为传统安全控制、治理模型与漏洞管理实践并非为开放权重模型而建。开放权重模型把基础设施与工件安全负担转移给用户。对开放权重模型而言,原始数据集、模型架构与训练代码等来源细节并不总是提供。为应对这些挑战,组织应为开放权重模型建立安全评审流程,包含密码学哈希校验、基准测试流程、偏见测试,以及对各组件(例如 transformers)的漏洞评估。此外,组织应确保托管环境安全、面向模型微调的数据流水线安全,并监控模型漂移。
3.3 AI 护栏与技术架构
通过 Mandiant 一线的 AI 与智能体安全评估,我们频繁看到:采纳 AI 的热情有时超过了相应安全护栏的部署速度。威胁态势已超越简单的、直接的提示注入(即用户键入误导性或恶意提示),演进到间接提示注入。后者发生在系统架构隐式信任从外部流水线拉取的数据时,例如来自公开网页、客户邮件,或存储在向量数据库中的用户上传文档。
以下案例说明间接提示注入攻击,以及 AI 部署中缺乏稳健保障措施所带来的风险。
案例 7:使用不可信输入的客服智能体
Mandiant 评估了一家部署面向公众的 AI 客服智能体以简化用户支持的技术组织。为回答客户咨询,该智能体依赖一个检索增强生成(RAG)知识库。该 RAG 流水线从多个来源摄入非结构化数据,包括社区论坛评论、客户服务工单,以及受信任第三方提供的数据源。
尽管该客户对向量数据库有很强的控制,但他们没有考虑间接提示注入——后者可以源自把隐藏的恶意指令嵌入一条公开论坛评论和一份客户支持工单之中。当 RAG 智能体检索这些条目以解答合法的用户咨询时,模型可能把嵌入的指令解释为系统级命令。这可能潜在劫持模型的推理,使其从其他客户的支持工单中外泄敏感数据,并直接在响应流中向未授权外部用户暴露个人身份信息(PII)。
防御控制:组织应把所有检索到的 RAG 数据——包括社区论坛、支持工单与外部伙伴数据源——都视为不可信输入。为缓解间接提示注入,安全团队应实施结合数据隔离与运行时护栏的纵深防御架构。访问控制(例如基于角色的或租户隔离的向量索引)确保公开智能体无法查询敏感的跨租户数据。引入上下文隔离技术、最小权限工具执行与出向数据防泄漏(DLP)控制,可确保不可信内容无法改变模型推理或在响应流中外泄敏感数据。
进入的上下文流应通过专用的安全检查层(例如 Model Armor或语义防火墙),在抵达模型上下文窗口之前剥离提示注入。语义防火墙还应在向最终用户渲染输出之前,扫描生成响应中的敏感数据、PII 与凭据,防止数据泄漏。
3.4 保障 AI SDLC 与流水线供应链
为防止供应链投毒与受损的开源依赖,组织需要把传统安全软件开发生命周期(S-SDLC)实践扩展到其 AI 工程流水线。一个新出现的观察是,一些组织也在为特定用例微调自托管的开放权重 AI 模型。这为组织现有的 SDLC 流程与供应链风险增添了新的维度。威胁行为体已意识到这一转变,并正在瞄准 SDLC 以入侵企业。除侵陷开源生态中流行的 AI 与 LLM 库(例如 2026 年 3 月的 LiteLLM)之外,威胁行为体还直接把恶意组件上传到社区平台。
在遵循安全 SDLC(S-SDLC)最佳实践这一基本基线之上,组织还应通过把两项基础技术控制直接嵌入开发生命周期,进一步减少盲区、保障第三方组件安全。
第一,动态 AI 清点(dynamic AI inventorying)。维护一份集中、实时的目录,涵盖 AI 用例、相关风险、组件应用与云托管模型端点。第二,自动化 AI SBOM 跟踪。把软件成分分析(SCA)工具直接集成进 CI/CD 流水线,为每次构建自动生成 SBOM;同时部署无代理合规扫描器,持续发现活跃的运行时软件、模型版本与硬件配置。通过把自动化流水线跟踪与实时基础设施发现统一起来,安全团队可以为其全部 AI 资产建立从代码到生产的持续、可验证的保管链。
为帮助防御方领先于快速演进的对抗性 AI,Mandiant 已演示了一套基于 Gemini构建的 AI 赋能源代码评审运行框架的有效性。通过把一个可自动化并扩展源代码安全评审的定制运行框架,与一条由高度专业化 AI 智能体构成的顺序流水线(包括威胁建模、入口点发现与污点分析智能体)相配对,我们的顾问得以扩展代码评审规模,并聚焦于挖掘复杂的定制逻辑缺陷与漏洞。这个时点式运行框架还可与 CodeMender的持续扫描能力协同使用,形成多层防御策略。
在开发与交付这项新服务过程中,Mandiant 顾问已取得可衡量的实际成果。通过把 Gemini 赋能的分析与深厚的咨询专长相结合,我们已帮助客户识别并优先处理了数以万计的代码安全问题,精简了修复流程并加快了风险削减。这项工作已带来多个被分配的零日漏洞 CVE,其中包括若干开源软件中的漏洞,另有更多正处于积极披露中。在近期一次事件响应调查中,该运行框架仅用两天就发现了 100 多个真实存在(true-positive)的严重漏洞。
四、现代防御架构
4.1 加固智能体身份
部署自主 AI 智能体,通过模糊归属、权限与执行边界,从根本上改变了企业威胁态势。与传统的确定性软件不同,智能体系统代表用户行动、动态推理并调用外部工具。在这些环境中,身份变得流动,在归属与权限上造成传统认证系统无法完全解决的模糊性。保障这些系统要求从传统服务账户转向动态、密码学绑定、与生命周期集成的身份(例如 Agent Identity)。
这一转变对于缓解“致命三要素(lethal trifecta)”至关重要——即当智能体被同时授予三项关键能力时出现的风险:直接访问私有数据、接触不可信内容,以及对外通信的能力。当智能体在这三个因素的交叉点运行时,威胁行为体可以利用直接与间接提示注入,迫使敏感数据被自主外泄至攻击者基础设施。
建立针对此类威胁的结构性韧性,要求在五个关键支柱上以纵深防御架构替代默认服务账户:
-
超分段身份边界(Hyper-segmented identity perimeters)
:使用 Workload Identity Federation、上下文式 IAM 与工作负载绑定的 SPIFFE 密码学身份,把智能体的计算身份与数据访问层解耦,消除长期密钥。这一基线消除了跨云环境的持久凭据外泄风险。(案例 2)
-
双重执行权限(Dual-execution authority)
:通过区分无头后台任务与用户委托的操作,防止横向提权。对同步工作流使用三方 OAuth,对高风险批量操作要求明确的人类介入再授权。(案例 3)
-
数据、工具与运营治理
:控制工具调用、资源消耗与数据访问(RAG)边界,以防止提示注入、数据库投毒与供应链入侵。对向量数据库强制实施用户上下文访问控制,净化数据流水线,并依据密码学白名单验证 AI 推荐的依赖。为遏制非确定性逻辑失效与失控的计费循环,应实施自动化财务熔断器,并配合严格的 API 速率限制与有界递归约束。(案例 6 与 7)
-
主动防御与多层遥测
:把智能体工作负载封闭在加固的网络边界内(例如 VPC-SC),部署语义防火墙(如 Model Armor),并在模型提示流与端点运行时两侧部署持续行为遥测。校准监控工具以检测间接提示注入、失控推理循环与宿主层异常。这种统一的可观测性有助于实时遏制数据外泄、隐蔽的基础设施转向与多态恶意软件规避。(案例 4 与 5)
-
特权开发者会话
:把 AI 编码助手与 MCP 服务器视为特权会话,使用即时(JIT)秘密管理隔离本地凭据,并对所有 CLI 挂钩与插件强制实施密码学完整性校验。这可防御本地助手劫持、工作站凭据搜集、远程代码执行与供应链利用。(案例 1 与 3)
4.2 上下文分析与智能体化 SOC
在智能体化生态中,扩大的攻击面包括 Model Context Protocol(MCP)服务器、第三方 API 与动态智能体指令。由于对 AI 智能体的对抗性滥用可以以机器速度运作,保护现代 AI 生态要求安全运营弥合被动合规痕迹记录与主动实时监控之间的缺口。为此,防御方应校准 SIEM 与 EDR 平台,以摄入丰富遥测(token 用量元数据、跨应用 API 调用、智能体应用与运行框架日志,以及智能体对敏感资产的访问日志)。
具体而言,监控对敏感仓库的“首次”访问可以作为高保真信号,标记出原本可能被看似合法的工具调用所掩盖的内部侦察。把活动的行为指标(IOA)映射到已认可用例,并把智能体式 AI 与用户及实体行为分析(UEBA)相集成,有助于克服人类上下文窗口的局限——分析海量长期数据集、标记实时 token 异常,并迅速遏制与横向移动或外泄相关的细微行为漂移。
为成功部署并运营这一遥测驱动策略,安全团队应聚焦一个三阶段生命周期:
-
建立基线
:在 30 至 90 天窗口内整合高保真遥测。使用动态标准差阈值,自动容纳可预期的运营峰值。
-
自动化分诊与保障
:配置智能体,在检测到行为漂移时立即自动收集主机状态、目录分组与近期 IP 历史,再升级至人工。严格把智能体权限限制为对关键遥测系统的只读访问。
-
若高保真 IOA 表明某项护栏已被绕过,预先授权的响应者应启动紧急凭据吊销,使用秘密管理器(Secret Manager)立即作废该智能体的服务身份与 OAuth 令牌。
-
通过反馈精炼
:为安全分析师实施简单的”点赞/点踩”反馈机制,以提供持续反馈、精炼 AI 检测准确度,并防止基线随时间漂移。
案例 8:挫败一场隐蔽的间谍行动
基于行为的检测成功挫败了一场全球网络间谍行动(威胁行为体 DARK CASTLE,原追踪编号 UNC2814),其目标为全球电信提供商与政府组织。威胁行为体使用了一种新型后门,通过滥用合法的云端生产力电子表格进行命令与控制(C2)通信,从而融入正常网络活动。当安全系统在某个端点上标记出单次、低频的异常命令执行时,防御团队的智能体化 AI 分诊流水线立即升级了该告警——而通常这类告警会被人类分析师判定为低危。
防御控制:通过自主地把这一孤立端点异常与细微的出向流量信号相关联,该智能体化 AI 迅速构建了一条完整、统一的攻击时间线。这一快速检测使安全工程师得以迅速追溯该行为体的横向移动(包括 SSH 使用与权限提升),彻底切断攻击者的持久访问,并在威胁蔓延至其他目标环境之前予以消除。
4.3 安全运营的 FinOps
在 SOC 中部署自主与智能体化 AI 能力,可带来机器速度的防御,但释放开放式、自主化的能力会改变 SOC 的经济模型。实施 FinOps 是一项技术必需品:按”安全价值 vs. token 消耗”对工作负载分类,确保昂贵算力严格保留给高影响的防御动作。
管理 token 经济需要实施分层模型架构,使分析复杂度与适当的模型能力相匹配。高吞吐、结构化的负载(初始告警解析、实体抽取、IOC 关联)被路由到轻量级、任务专用模型;而更大型的前沿推理引擎则保留给多阶段事件综合与威胁狩猎。我们近期推出了 Gemini 3.8 Flash Cyber——我们能力最强的网络安全模型,在漏洞检测与自动化修补方面具备前沿级性能。为进一步在规模上优化成本可预测性,安全团队正越来越多地采纳开放权重模型(例如 Gemma)。这一策略避免了持续、遥测密集型监控流水线中 token 成本的线性增长,同时保全数据隐私与运营自主权。把常规基线任务(例如已知恶意 IP 封堵)保留在成本更低的 SIEM 基础设施上,可使 AI 支出与安全价值保持一致。
结论
AI 系统既非天生不可保障,也并非自我防御。它们是复杂、高度集成的软件架构,要求严格的身份边界、持续的运行时可观测性与快速的遏制机制。
2026 年的韧性,部分取决于企业能在多大程度上有效地治理并保障规模化运行的非确定性 AI 系统。组织不能仅依靠书面政策或静态边界来治理具备自主执行能力的系统。真正的韧性要求在软件流水线中嵌入技术护栏、实时监控智能体行为,并赋能安全团队在横向影响发生之前消除已失陷的工作流。
译本依据 Mandiant《AI Risk and Resilience》2026 年 9 月专题报告网页全文翻译。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:securitainment Mandiant Mandiant《AI 风险与韧性(AI Risk and Resilience)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论