发布于2026-05-30 阅读(0)
扫一扫,手机访问
谷歌旗下的威胁情报团队(GTIG)最近披露了一个值得警惕的新动向:他们首次识别并确认了一起“由人工智能参与开发”的零日漏洞利用事件。这标志着网络攻击的演化进入了一个新阶段。
根据GTIG的报告,这次攻击的目标是一款未公开名称的开源Web管理工具,攻击者的意图是绕过该工具的双因素认证(2FA)机制。万幸的是,攻击在可能被大规模利用之前就被成功拦截了。然而,事件本身已经释放出一个明确信号——攻击者正在越来越多地借助AI工具来搜寻并武器化软件漏洞,整个攻击流程的效率可能因此被大幅提升。
那么,安全专家是如何判断AI参与其中的呢?关键线索藏在代码里。GTIG在分析攻击脚本时发现,其中包含了大量带有教学口吻的注释(docstring),甚至还有一个“幻觉”出来的、并不存在的CVSS安全漏洞评分。整体来看,代码风格非常“教科书化”,呈现出典型的大语言模型训练语料中常见的Python代码特征。

CANFAIL 诱饵代码注释截图
尽管谷歌没有明确指出攻击者具体使用了哪一款大语言模型,但他们分析认为,这个被利用的漏洞类型本身也恰好是AI更擅长发现的那一类。它并非通常通过模糊测试或静态分析就能捕获的内存破坏或输入验证错误,而是涉及更高层的语义理解和业务逻辑缺陷,这类问题往往更隐蔽,也更能体现AI在代码推理方面的“另类”优势。

漏洞利用代码对比示意图
事件发生后,谷歌已及时通知了受影响的软件开发者,成功的响应打断了攻击链条,避免了影响的扩大。对于普通用户和企业管理员而言,这次事件的直接启示或许并非“AI将自动攻破所有系统”,而是一个更为现实的警告:攻击的门槛正在持续降低。
过去,完成漏洞分析、脚本编写和利用验证往往需要具备相当经验的安全研究人员。如今,AI工具可能将这一过程所需的时间和人力成本大幅压缩。这意味着,那些面向互联网开放的各类管理后台、应用系统所面临的风险将会进一步加剧。安全防御的博弈,正在因为AI的加入而加速。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9