关于ZAKER Skills 合作
财联社-深度 23分钟前

摩根大通:AI 发现漏洞速度远超修补能力 网络风险持续累积

财联社 7 月 23 日讯(编辑 夏军雄)摩根大通资产与财富管理市场与投资策略主席 Michael Cembalest 在最新报告《Patchmageddon》中警告,人工智能(AI)正在把全球网络安全带入一个全新的高风险阶段。Mythos、GPT-5.5 等前沿模型不仅能够大规模发现此前未知的软件漏洞,还能逆向分析补丁、串联多个缺陷,并快速生成可运行的攻击工具。

关键在于,攻击者利用漏洞的速度正从数月缩短至数天、数小时,而企业、开源社区和工业基础设施的修复能力没有同步提升。

报告认为,网络安全领域正在形成一个不断扩大的 " 补丁缺口 ":漏洞发现和武器化进入自动化时代,但修补、测试和部署仍受制于复杂的软件依赖、维护人员不足、业务连续性要求以及大量无法升级的老旧设备。

漏洞利用进入 " 零日常态 "

即使在新一代 AI 模型出现之前,全球网络安全形势也已经持续恶化。

2025 年,全球网络攻击数量增长 18%,平均每小时发生约 7.5 万次攻击,每个组织每周平均遭遇约 2000 次攻击。全球网络安全人才缺口则达到约 480 万人。

从攻击方式看,网络钓鱼和社会工程占网络攻击的 40%,勒索软件占 30%,商业邮件诈骗占 15%,恶意软件和凭证盗窃占 10%。在模拟测试中,约 33% 的员工可能被网络钓鱼信息欺骗。

(主要网络攻击方式各自所占比例)

更危险的是,漏洞被公开后留给企业的反应时间正在急剧缩短。2025 年,漏洞从公开披露到首次确认被利用的平均时间已经降至不足 100 天,中位数则降至零天,部分攻击甚至发生在补丁发布之前。每年公开漏洞中约有 1.5% 至 2% 最终遭到利用。

进入 2026 年后,这一趋势进一步加速。

报告援引 Zero Day Clock 数据称,在漏洞披露当天或之前发生的攻击占比已经接近 80%;漏洞利用时间中位数从 2021 年的约一年降至 2026 年的一天,并可能在 2027 年进一步缩短至一分钟。2026 年,最终会被利用的漏洞在披露 50 天后已全部遭到攻击。

这意味着,传统的漏洞披露和补丁机制正在失效。过去,软件行业通常在发现漏洞 90 天后公开,以便厂商和用户提前修复;如今,攻击者可能在漏洞公开后的几分钟内完成逆向分析,并在数小时内将攻击扩散至全球。

前沿 AI 令漏洞发现能力发生质变

报告认为,Mythos、GPT-5.5 等模型的出现,给网络风险格局带来了 " 地震式变化 "

Mozilla 在使用 Mythos Preview 测试 Firefox 150 时,发现并修复了 271 个漏洞,是此前使用 Claude Opus 4.6 测试 Firefox 148 时的十倍以上。Anthropic 及 Project Glasswing 参与者在模型投入使用后的首月发现超过 1 万个新的高危和严重零日漏洞;Cloudflare 同期发现 2000 个漏洞,其中 400 个属于高危或严重级别。

但在研究统计时,Mythos 发现的漏洞中有 95% 尚未出现在公开安全公告、国家漏洞数据库或 GitHub 安全数据库中,意味着传统监控体系看不到这些风险。

AI 的威胁还不止于发现漏洞。模型已经可以把多个低危和中危漏洞串联成严重攻击路径,并根据公开漏洞和补丁自动编写利用程序。

Anthropic 的测试显示,Mythos Preview 曾在没有人工干预的情况下,用不到一天时间和不足 2000 美元的成本,将已知漏洞转化为可运行的权限提升攻击。

与此同时,AI 独立完成复杂任务的能力目前约每 3 至 4 个月翻一倍,明显快于 2024 年前约 7 个月的翻倍周期。

报告预计,未来 12 至 24 个月,目前主要由少数国家级网络部队掌握的能力,可能被复制到免费开放权重模型中。网络攻击由此可能从高成本、专业化活动,转变为更多勒索团伙、黑客行动主义者乃至破坏性组织都能获得的工具。

" 补丁缺口 " 成为真正风险

AI 发现漏洞的能力迅速提高,但全球修补能力明显跟不上

2025 年共披露 48185 个通用漏洞,得到修补的约为 7500 个。约 60% 的数据泄露事件发生时,相关补丁实际上已经存在,只是企业没有及时部署。

企业推迟补丁并非完全出于疏忽。许多补丁只能安装在软件最新版本上,企业必须先升级数据库、第三方组件和相关程序,而这可能造成系统停机或业务中断。

超过 80% 的安全专业人员曾为避免影响工作而放弃或推迟补丁;约 80% 的 CIO 和 CISO 曾发现,自认为已经覆盖全部网络的补丁,实际上并未更新所有终端设备。61% 的已报告事件与 " 已有补丁但没有安装 " 有关。

同时,大模型具有非确定性,不同用户可能在同一份代码中发现不同漏洞,企业可能需要对同一软件反复进行多轮修补。未来企业衡量补丁管理能力时,不能只关注准确性,还必须把部署速度作为核心指标。

开源软件成为最薄弱环节

报告尤其关注开源软件。

现代商业软件已经不再主要从零编写,而是通过大量开源库和框架 " 组装 " 而成。约 96% 至 99% 的商业代码库包含开源组件,商业应用约 77% 的底层代码来自预制开源库和框架;另一项研究估计,任意软件代码库中 70% 至 90% 的内容属于开源组件。

然而,开源软件的维护资源与其经济重要性严重不匹配

超过 1800 万个开源项目只有一名登记维护者,占项目总数的 55%。在 50 个重要开源项目中,94% 的项目由不到 10 名开发者贡献 90% 以上代码,仅 136 名开发者便贡献了这些项目 80% 以上的新增代码。45% 的受访维护者将职业倦怠视为最大挑战。

开源依赖关系也高度复杂。每个商业应用平均包含约 1180 个开源组件,典型代码库中的依赖数量自 2020 年以来接近增长两倍。一个 JavaScript 项目平均只有 10 个直接依赖,却有 683 个间接依赖,95% 的开源漏洞存在于这些传递依赖中。

开源用户所使用的依赖版本平均落后最新主要版本 278 天,高于前一年的 215 天,约 90% 的代码库以某种方式依赖过时组件。

截至 2026 年 5 月,Anthropic 已经发现超过 23000 个潜在开源漏洞,其中约 3900 个属于高危或严重级别。

高危漏洞平均需要两周才能完成修补。在一组高危和严重漏洞中,530 个被提交给维护者,但仅有 75 个得到修复。Tuskira Research 估计,Mythos 发现漏洞的速度是修补速度的 16.5 倍。

工业设施面临 " 无法修补 " 的困境

与软件系统相比,电力、水务、制造和交通等工业设施面临的风险更加棘手。云端 IT 设备通常每 4 至 5 年更新一次,而工业运营设备往往使用 10 至 18 年,形成大量难以升级或替换的遗留系统。

摩根大通估计,工业网络硬件中仅 55% 至 65% 可以修补,12% 至 20% 在技术上无法修补,另有 20% 至 30% 根本没有补丁。其中,运营技术设备的可修补比例只有 45% 至 60%。

一项扫描发现,至少 179 台暴露在互联网中的工业控制设备没有身份验证,外部人员可能直接读取甚至修改系统数据。伊朗关联黑客也曾攻击美国水务、污水处理和能源设施中的可编程逻辑控制器,造成运营中断和经济损失。

极端情况下,攻击大型电网、电信骨干网、金融清算机构或云服务商,可能在多个行业之间产生连锁反应。区域电网长期中断会影响银行、基站、数据中心和医疗系统;城市供水泵站失去同步,则可能导致水压下降、管道破裂、消防系统失效和污染物进入供水网络。

AI 也将成为防御工具

尽管前沿模型扩大了攻击风险,报告认为,同一种技术也可以用来加快漏洞修复。

Anthropic 推出的 Claude Security 能够扫描代码库并生成修复建议,Claude Opus 4.7 在推出后的数周内已用于修补超过 2100 个漏洞。

OpenAI 的 Codex Security 则可发现、验证和修复漏洞;其云端版本自 3 月推出以来,已经扫描超过 3000 万次代码提交,覆盖超过 3 万个代码库,人工审核者确认修复的问题超过 7 万个,系统自动判断为已修复的问题超过 50 万个。

不过,网络安全模型不会长期由少数美国公司垄断。

报告认为,中国和美国的新型闭源、开放权重及开源模型,正在以更低成本提供接近领先模型的能力

(该图比较了主要 AI 模型的综合智能得分与单次任务成本,越靠近左上方代表性价比越高)

Kimi K3 被报告作者视为测试中最强的非 Anthropic 模型,执行同一批网络安全任务的成本约为 Mythos 的一半。

网络安全支出或迎来长期增长

从投资角度看,报告指出,2026 年以来网络安全公司表现明显优于整体软件行业。

传统软件股受到智能体 AI 可能替代现有企业软件的担忧拖累,虽然自 4 月恐慌低点反弹约 15%,但软件板块相对于标普 500 指数的市销率溢价仍接近 1991 年以来最低水平。

相比之下,漏洞数量上升、补丁部署加速、工业设备更新以及防御型 AI 普及,将持续推高网络安全服务、资产管理、身份验证、网络分区和基础设施更新需求。

但企业升级也将受到供应链限制。

报告估计,服务器机架中的内存、CPU 和存储价格年内上涨约 3 至 4 倍,交付期超过 6 个月;存储设备价格约上涨 3 倍,交付期为 4 至 5 个月;发电机、冷却设备、变压器等基础设施交付期则达到 18 至 24 个月,变电站及电力设备可能需要 24 至 36 个月。

相关阅读

最新评论

没有更多评论了

觉得文章不错,微信扫描分享好友

扫码分享

热门推荐

查看更多内容

企业资讯

查看更多内容