2025年,美国网络安全公司Cofense发布的年度威胁情报报告显示,恶意钓鱼邮件对传统安全网关的穿透率依然居高不下,大量钓鱼邮件成功抵达用户收件箱。其中相当比例的钓鱼邮件已被确认为由大语言模型生成的"对话式AI诱饵"——这些邮件语法完美、语境贴切,甚至能模仿特定同事的写作风格。更令人不安的是,CrowdStrike在同年发布的全球威胁报告中披露,由LLM生成的钓鱼邮件点击率高达54%,而人工撰写的钓鱼邮件点击率仅为12%——AI将攻击效率提升了整整4.5倍。这不是未来,这是此刻正在发生的现实。当攻击者将生成式AI武装到牙齿,防御者若仍停留在规则匹配和黑名单时代,无异于以长矛对抗坦克。
然而,历史从不眷顾单方面的技术优势。AI既是攻击者的"倍增器",也正在成为防御者的"盾牌"。据MarketsandMarkets等机构预测,全球AI网络安全市场规模已从2023年的约220亿美元增长至2025年的约310亿美元,预计到2030年有望突破1300亿美元。在这场"用AI对抗AI"的军备竞赛中,中国企业没有缺席——深信服的安全GPT在国家级测试中斩获钓鱼邮件识别第一名,检出率超过99%、误报率低于1%;奇安信的天擎终端安全系统恶意代码检出率达100%;中国修订的《网络安全法》首次将AI安全纳入国家法律框架。这是一场关乎数字主权的技术较量,更是一场关乎国家安全的战略博弈。
本节内容导航
一、攻击者的AI武器库:当钓鱼进入"工业化量产"时代
2024年的某个深夜,东欧某地下黑客论坛里,一位昵称为"PhishMaster"的用户发布了一条帖子:"GPT-4 API + 自动化工作流 = 每小时1000封定制钓鱼邮件,成本不到5美元。"这条帖子在24小时内获得了超过3000次浏览和200条回复。它揭示了一个令人不寒而栗的事实:生成式AI已经将钓鱼攻击从"手工作坊"升级为"工业化流水线"。
从"批量撒网"到"精准狙击"
传统的钓鱼攻击遵循着一种粗放的模式:攻击者编写一封通用模板邮件,批量发送给数万甚至数十万个邮箱地址,寄希望于"广种薄收"。这种模式的效率极低——根据Proofpoint 2024年的数据,传统钓鱼邮件的平均点击率约为3.4%,这意味着每1000封邮件中只有约34人会点击。但生成式AI彻底改变了这一方程式。
攻击者现在可以这样做:首先,通过社交媒体、公开资料、数据泄露等渠道收集目标人物的个人信息——工作职位、近期项目、同事姓名、常用术语、甚至写作风格。然后,将这些信息输入一个大语言模型,生成一封看似来自真实同事或上级的邮件。邮件的内容不再是生硬的"您的账户存在异常,请点击链接验证",而是"张总,关于上周三讨论的Q3预算调整,财务那边需要您确认一下附件里的数字,麻烦今天下班前回复。"——这封邮件提到了具体的人、具体的事、具体的时间,甚至连语气都模仿了目标公司内部的沟通风格。
据欧洲网络安全局(ENISA)等权威机构分析,到2025年初,AI辅助的钓鱼活动已在全球社会工程攻击中占据主导地位。Zscaler ThreatLabz的分析显示,2024年全球钓鱼攻击的总量虽有所下降,但攻击的"精准度"和"成功率"却大幅提升——攻击者正在从"高数量低质量"转向"低数量高质量"的狙击模式。
语音钓鱼的爆发:当AI学会"说话"
如果说AI生成的文本钓鱼邮件已经足够令人警惕,那么AI驱动的语音钓鱼(Vishing)则开启了另一个维度的威胁。CrowdStrike 2025年全球威胁报告显示,2024年下半年语音钓鱼攻击较上半年激增442%,成为eCrime生态系统中增长最快的初始入侵向量。
典型的AI语音钓鱼攻击流程是这样的:攻击者首先通过"垃圾邮件轰炸"(Spam Bombing)向目标发送数千封垃圾邮件,制造"系统被入侵"的假象。随后,一名冒充IT支持人员的攻击者致电目标,声称检测到异常活动,需要远程协助解决。在通话中,AI语音克隆技术可以完美模仿目标公司IT部门员工的口音、语调和常用表达——只需从社交媒体上获取3秒钟的音频样本,就能生成85%匹配度的合成语音。受害者被引导安装远程管理工具(如Microsoft Quick Assist或TeamViewer),攻击者从而获得对目标设备的完全控制。
CrowdStrike追踪到的多个威胁组织正在大规模使用这一战术。CURLY SPIDER将语音钓鱼与勒索软件部署相结合;CHATTY SPIDER专门针对法律和保险行业,勒索金额高达800万美元;SCATTERED SPIDER则 pioneered了"帮助台社会工程"——冒充员工致电IT帮助台,要求重置密码和MFA凭证。2025年上半年,语音钓鱼攻击的总量已经超过了2024年全年的水平。
中间人攻击的工业化:MFA不再是"免死金牌"
多因素认证(MFA)曾被视为对抗钓鱼的"银弹"。然而,AI驱动的中间人攻击(Adversary-in-the-Middle, AiTM)正在让MFA失效。Microsoft 2025年数字防御报告显示,80%的MFA绕过攻击通过会话令牌窃取实现——攻击者不再窃取密码,而是在用户完成MFA验证后窃取其会话令牌,从而完全绕过二次验证。
这一攻击模式的"工业化"程度令人震惊。Sekoia.io和Microsoft威胁情报部门追踪到的AiTM工具包市场已经高度成熟:Tycoon 2FA售价120美元/10天或350美元/月;Mamba 2FA售价250美元/月,通过Telegram机器人交付;Evilginx作为开源框架,拥有大量插件式"phishlet"模板;Sneaky 2FA则提供基于Cloudflare前端和反机器人CAPTCHA防护的订阅服务。Mamba 2FA在2025年末仅产生了约1000万次观测到的攻击。这意味着,任何拥有250美元加密货币预算的攻击者,都可以发起针对任何服务的无限量AiTM钓鱼活动。
AI赋能钓鱼攻击的关键数据(2024-2025)
- LLM生成钓鱼邮件点击率:54%(vs. 人工撰写12%),效率提升4.5倍(CrowdStrike 2025)
- AI辅助社会工程攻击占比:占全球观察到的社会工程攻击80%以上(ENISA 2025)
- 语音钓鱼增长:2024年下半年较上半年激增442%(CrowdStrike 2025)
- 恶意邮件穿透频率:每19秒一封恶意邮件成功穿透传统安全网关(Cofense 2025)
- 对话式AI诱饵占比:18%的恶意邮件被归类为对话式AI诱饵(Cofense 2025)
- MFA绕过攻击中会话令牌窃取占比:80%(Microsoft 2025数字防御报告)
- 身份攻击增长:2025年上半年身份攻击激增32%(Microsoft 2025)
- 无恶意软件攻击占比:79%的检测为无恶意软件攻击(CrowdStrike 2025)
- 平均突破时间:攻击者横向移动平均仅需48分钟,最快51秒(CrowdStrike 2025)
- 钓鱼邮件点击中位时间:21秒;报告中位时间:28分钟(Verizon 2025 DBIR)
AI赋能钓鱼攻击效率跃升
数据来源:CrowdStrike 2025, Cofense 2025, ENISA 2025二、防御者的AI盾牌:从规则匹配到语义理解的范式跃迁
面对AI驱动的攻击浪潮,传统的安全防御手段正在经历一场深刻的范式革命。基于签名的检测、静态规则匹配、黑名单过滤——这些在"前AI时代"行之有效的技术,在生成式AI面前如同纸糊的城墙。防御者必须升级到"用AI对抗AI"的新维度。
Transformer模型:钓鱼检测的"语义之眼"
AI驱动的钓鱼检测工具正在从"看关键词"转向"理解语义"。以BERT、RoBERTa、GPT系列为代表的Transformer模型,能够捕捉文本中深层的语义关系和上下文逻辑,识别出传统规则引擎无法察觉的微妙模式。
具体而言,AI钓鱼检测系统通过以下维度进行分析:首先是"语言指纹"分析——AI生成的文本往往具有特定的统计特征,如词汇分布的均匀性、句子长度的规律性、以及某些特定连接词的过度使用。人类写作充满不规则性和个人风格,而AI文本则倾向于"过于完美"。其次是"上下文一致性"检测——钓鱼邮件往往在逻辑链条中存在断裂,比如声称来自财务部门却使用了HR部门的常用术语,或者提到不存在的会议和项目。第三是"情感操纵模式"识别——AI生成的钓鱼邮件倾向于使用更精确的情感触发词,如"紧急"、"机密"、"仅限您"等,其情感强度曲线呈现出与人工撰写邮件不同的统计特征。
Microsoft Defender for Office 365的AI系统已经能够检测并拦截使用AI生成代码伪装的凭证钓鱼活动。其"零小时自动清除"(Zero-Hour Auto-Purge, ZAP)功能可以在邮件投递后,基于更新的威胁情报追溯性地移除钓鱼邮件和恶意Teams消息——即使收件人已经看到了它们。2025年,Microsoft的AI系统每小时拦截约40亿美元的欺诈尝试和160万次虚假账户注册。
利用URL和域名信誉提升检测能力
利用Office 365 ATP情报通过URL和域名信誉增强检测
行为分析:从"检测内容"到"检测意图"
更前沿的AI防御技术正在从"分析邮件内容"转向"分析用户行为"。Zscaler的Zero Trust Exchange平台每天处理超过4000亿次交易,其AI系统通过分析用户的行为模式——登录时间、访问位置、设备指纹、数据访问模式——来识别异常。当一名员工在凌晨3点从北京登录,却在5分钟后从纽约访问敏感文件时,系统会自动触发风险评分调整,要求额外的验证步骤。
Cisco的安全架构则采用了"分层实时拦截"策略:在DNS层拦截出站回调,在身份层阻止权限升级,在网络边缘检测横向移动,在SOC中减少驻留时间。Cisco Talos威胁情报团队将行为启发式、攻击者TTP和实时异常基线注入每一层防御,形成了一张覆盖攻击全生命周期的AI防护网。
自动化响应:从"发现威胁"到"消灭威胁"的分钟级闭环
AI防御的最大优势不在于"检测",而在于"响应速度"。传统安全运营中心(SOC)的平均威胁检测时间为181天,而部署了AI自动化的组织将这一时间缩短至51天——快了130天。IBM 2025年数据泄露成本报告显示,广泛使用AI和自动化的组织,每次数据泄露的平均成本为362万美元,而未使用AI的组织为552万美元——AI自动化每年可为组织节省大量泄露应对成本。
Microsoft Defender XDR的"自动攻击中断"功能是一个典型案例:当系统检测到跨多个信号的勒索软件行为时,会自动隔离受感染设备并暂停被入侵账户——在数分钟内完成自动遏制。这种"AI自主决策"的能力,将防御从"人类分析师审核后行动"的被动模式,升级为"AI实时自主响应"的主动模式。Fortinet 2026年的调查显示,97%的组织已经使用或计划使用AI驱动的网络安全工具,而AI辅助的SOC检测威胁速度提升了50%,分析师分类工作量减少了60%。
AI防御技术效果数据(2024-2025)
- AI/自动化降低泄露成本:362万美元(有AI)vs 552万美元(无AI),节省190万美元/次(IBM 2025)
- 威胁检测时间缩短:从181天降至51天,提速130天(IBM 2025)
- AI SOC检测速度提升:50%更快,分析师工作量减少60%(Fortinet 2026)
- Microsoft AI欺诈拦截:每小时40亿美元欺诈尝试 + 160万次虚假注册(Microsoft 2025)
- Defender XDR自动遏制时间:平均约3分钟(Microsoft 2025)
- AI自动化年度节省:约222万美元/组织(IBM 2025)
- AI安全工具采用率:97%的组织已使用或计划使用(Fortinet 2026)
- AI/ML交易增长:Zscaler平台同比增长36倍(+3464.6%)(Zscaler 2025)
AI防御技术效果量化对比
数据来源:IBM 2025, Fortinet 2026, Microsoft 2025三、中国力量:自主可控的AI安全大模型之路
在全球AI安全军备竞赛中,中国企业并非旁观者,而是积极的参与者和创新者。面对西方国家在AI安全领域的技术垄断和"卡脖子"风险,中国走出了一条"自主可控、标准引领、场景驱动"的独特道路。
深信服安全GPT:国家级测试中的"钓鱼克星"
2024年9月,一场由中央网信办网络安全协调局、中国科学院网信办、中国人民银行科技司指导,国家计算机网络应急技术处理协调中心联合众多权威机构举办的"人工智能技术赋能网络安全应用测试"中,深信服的安全GPT大放异彩。在"钓鱼邮件识别场景"的激烈角逐中,面对从10万封黑白混合邮件中检测识别钓鱼邮件的挑战,深信服安全GPT凭借超过99%的检出率和低于1%的误报率,力压16支来自邮件安全、网络安全领域的参赛队伍,勇夺第一名。
这一成绩的背后,是深信服在AI安全领域多年的深耕。2023年5月,深信服发布了国内首个网络安全垂直领域大模型"安全GPT",其核心依托钓鱼检测、安全运营、数据安全三个AI安全大模型。到2024年10月,安全GPT升级至4.0版本;2025年初,深信服将DeepSeek-R1的模型能力深度融入安全GPT的AI工程架构中,形成了一套在安全领域融合DeepSeek-R1系列模型的完整技术框架。在安全GPT智能体框架下,通过融合DeepSeek-R1的深度思考能力,实现了钓鱼检测、数据安全、辅助运营、威胁调查和溯源等场景实战效果的进一步突破。
深信服安全GPT的独特优势不仅体现在基础检测能力,更能精准应对加密文档、加密压缩包、二维码对抗等复杂钓鱼手段,并生成可视化研判结论与处置建议,为企业提供"检测-解读-响应"全链路防护。其AI+SASE赋能的下一代防火墙,融合安全GPT语义识别、WISE2.0智能语法语义引擎及云端百亿威胁情报,入侵攻击检出率达99.7%,高对抗钓鱼邮件检出率超95%。一旦识别出钓鱼邮件,能在第一时间向受害员工发送AI解读的告警邮件;即便员工不慎误点,防火墙也能即刻拦截,并自动联动端点安全软件删除恶意附件,形成"拦截-处置"闭环。
深信服安全GPT还是国内唯一一家通过《互联网信息服务深度合成管理规定》《生成式人工智能服务管理暂行办法》双备案的网络安全大模型,这意味着其在合规性和安全性方面达到了国家最高标准。
奇安信天擎:终端安全的"中国盾"
在终端安全领域,奇安信的天擎终端安全管理系统同样展现了中国企业的技术实力。国际权威评测机构VB100及AV-TEST数据显示,天擎恶意代码检出率分别高达99.76%和100%,误报率低至为0。这一成绩得益于深度融合的多引擎查杀技术,包括自主研发的QCE云查杀引擎、QOWL(猫头鹰)特征引擎、QDE(海狮)人工智能引擎。
在动态防御层面,天擎的主动防御引擎和高级威胁防御(六合)引擎,可针对无文件攻击、文档攻击、内网横向渗透、内存威胁攻击及勒索、钓鱼、挖矿病毒等攻击方式,做到精准防护、高效检测和联动响应。其对ATT&CK攻击行为模型的覆盖率达98.76%,可精准检测主流后渗透攻击框架(如Cobalt Strike、Metasploit Framework)、APT组织工具、黑产远程控制软件及其变种。
法律框架:从《网络安全法》到AI专项治理
中国在AI安全治理上的制度创新同样走在世界前列。2025年10月28日,第十四届全国人民代表大会常务委员会第十八次会议审议通过了关于修改《中华人民共和国网络安全法》的决定,自2026年1月1日起施行。这是该法自2017年实施以来的首次重大修订,其中新增的第二十条明确规定:"国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。"
这一修订具有里程碑意义:它首次在国家基础性法律层面系统回应了人工智能的治理需求,将AI安全从"部门规章"升级为"国家法律",为中国AI产业的健康发展提供了坚实的法治保障。修订后的法律还大幅加重了违法责任——关键信息基础设施运营者未依法履行网络安全保护义务,造成严重后果的,最高将面临一千万元罚款,并追责到个人,最高可罚一百万元。
与此同时,中国已构建起全球最严格的人工智能内容标识监管体系。2025年3月,国家网信办等四部门联合发布《人工智能生成合成内容标识办法》,配套强制性国家标准GB 45438-2025《网络安全技术 人工智能生成合成内容标识方法》,于2025年9月1日同步施行。这一"规章+强标"的组合,首创了"显式+隐式"双标识体系,要求服务提供者在生成内容时嵌入可被用户感知的显式标识和用于溯源的隐式标识,为AI生成内容的可信识别提供了技术基础。
中国AI安全防御关键里程碑
- 2023年5月:深信服发布国内首个网络安全垂直领域大模型"安全GPT"
- 2024年9月:深信服安全GPT在国家级AI安全应用测试中获钓鱼邮件识别第一名(检出率>99%,误报率<1%)
- 2024年10月:深信服发布安全GPT 4.0
- 2025年初:深信服将DeepSeek-R1深度融入安全GPT架构
- 2025年3月:《人工智能生成合成内容标识办法》发布,配套强制性国家标准GB 45438-2025
- 2025年9月1日:《标识办法》及配套标准正式施行,腾讯、抖音、小红书、微博、DeepSeek等平台第一时间响应
- 2025年10月28日:《网络安全法》修订通过,首次将AI安全纳入国家法律框架
- 2026年1月1日:修订后的《网络安全法》正式施行
- 奇安信天擎:VB100检出率99.76%,AV-TEST检出率100%,误报率0
- 备案规模:截至2025年,490余款大模型完成国家网信办备案,240余款完成省级登记,用户规模达2.3亿人
中国AI安全防御关键里程碑(2023-2026)
数据来源:深信服、奇安信、国家网信办、全国人大常委会公报四、对抗性攻击:AI防御的"阿喀琉斯之踵"
然而,AI防御并非无懈可击。一个根本性的挑战在于:攻击者和防御者使用的是相同的基础技术——Transformer模型、深度学习、自然语言处理。当防御AI学会识别AI生成的钓鱼邮件时,攻击AI也在学习如何绕过这些检测。
对抗性样本:让AI"看错"的魔法
对抗性攻击(Adversarial Attack)是AI安全领域最棘手的难题之一。攻击者可以通过对输入数据进行微小的、人眼难以察觉的修改,使AI模型产生错误的输出。在钓鱼检测的语境下,这意味着攻击者可以微调AI生成的钓鱼邮件,使其在保持欺骗性的同时,成功绕过防御AI的检测。
一个典型的对抗性钓鱼攻击场景是这样的:攻击者首先使用一个与防御方相同或类似的AI模型,生成一封钓鱼邮件。然后,通过"对抗性微调"——在邮件中插入特定的"扰动"字符、调整句子结构、或者使用特定的同义词替换——使防御AI将这封邮件误判为"正常邮件"。这些扰动对人类读者几乎不可察觉,但对AI模型的决策边界却产生了决定性的影响。
IBM 2026年的数据显示,仅有22%的组织进行对抗性AI测试——这意味着绝大多数企业的AI防御系统从未在"实战条件"下接受过检验。更令人担忧的是,63%的组织完全没有AI治理政策,83%没有上传控制措施。这种"部署快于治理"的现状,为对抗性攻击留下了巨大的可利用空间。
模型窃取与数据投毒:从内部瓦解防御
除了对抗性样本,攻击者还可以通过"模型窃取"(Model Stealing)和"数据投毒"(Data Poisoning)来瓦解AI防御系统。模型窃取攻击通过向目标AI模型发送大量查询,分析其输出模式,从而重建一个功能等效的"影子模型"。攻击者利用这个影子模型来测试和优化对抗性样本,确保它们在真实目标上同样有效。
数据投毒则更为隐蔽。攻击者向AI模型的训练数据中注入恶意样本,使模型在训练阶段就"学会"错误的模式。例如,攻击者可以向钓鱼检测模型的训练数据集中插入大量精心构造的"正常邮件"样本——这些样本实际上包含微妙的钓鱼特征,但被标记为"安全"。模型在训练后,会对这些特定特征"免疫",从而无法检测到利用相同特征的真实钓鱼攻击。
2025年,国内某金融机构在部署客服AI系统时,因数据治理环节存在疏漏,导致部分敏感信息在模型训练过程中被不当采集,引发监管关注并促使行业加强AI数据安全管理。这一案例揭示了AI系统的一个深层脆弱性:AI对数据的高度依赖使其成为数据泄露的高危载体,且泄露场景更隐蔽——既包括用户输入敏感信息被模型直接输出,也包括企业内部人员误用外部大模型导致机密外泄。
误报困境:安全与效率的永恒张力
AI钓鱼检测面临着一个经典的"误报-漏报"权衡困境。过于敏感的模型会产生大量误报——将正常邮件标记为钓鱼,导致员工工作效率下降、对安全警报产生"警报疲劳",最终忽视真正的威胁。过于宽松的模型则会产生漏报——让钓鱼邮件溜进收件箱。Cofense的数据显示,即使经过持续培训,钓鱼模拟的中位点击率仍为1.5%——这意味着总有"漏网之鱼"。
更复杂的是,不同行业、不同组织、甚至不同部门的"正常通信模式"差异巨大。一个金融机构的"正常邮件"可能包含大量敏感词汇和链接,而一个创意机构的"正常邮件"则可能充满不寻常的附件和外部链接。通用的AI模型很难在所有场景下都保持高精度,这要求防御系统必须具备"领域自适应"能力——能够根据特定组织的通信特征动态调整检测阈值。
AI防御面临的根本性挑战
- 对抗性AI测试覆盖率:仅22%的组织进行对抗性AI测试(IBM 2026)
- AI治理政策缺失:63%的组织完全没有AI治理政策(IBM 2026)
- 上传控制缺失:83%的组织没有上传控制措施(IBM 2026)
- 影子AI泄露成本:平均463万美元/次,比全球均值高67万美元(IBM 2025)
- GenAI相关泄露:97%的组织报告遭遇过GenAI相关安全事件(Capgemini 2025)
- AI供应链风险:Gartner预测2025年60%的企业将因AI供应链问题遭受业务损失
- 钓鱼模拟中位点击率:即使经过培训仍为1.5%(Verizon 2025 DBIR)
- 安全团队AI盲区:48%的安全团队对提示注入链或工具链滥用存在盲区(Rein Security)
五、信息窃取恶意软件:AI时代的新型入侵向量
在AI驱动的攻击生态中,信息窃取恶意软件(Infostealer)正在成为新的"初始入侵向量"。与传统勒索软件不同,Infostealer不加密文件、不索要赎金,而是静默地窃取用户的凭证、会话令牌、浏览器数据、加密货币钱包——这些信息随后被出售给更高级的攻击者,用于后续的精准钓鱼、账户接管或企业入侵。
Lumma Stealer:最流行的信息窃取者
Lumma Stealer是2024-2025年间最流行的信息窃取恶意软件之一。它在Windows系统上静默运行,从所有主流浏览器(Chrome、Edge、Firefox、Opera等)中提取保存的用户名/密码、Cookie和会话令牌、自动填充数据(可能包含地址、电话号码和其他个人身份信息)。它还收集系统详细信息(机器名、操作系统版本、IP地址、硬件标识符),搜索加密货币钱包文件(如MetaMask、Exodus),甚至针对某些2FA浏览器扩展程序抓取认证数据。
Lumma Stealer的演变体现了AI时代恶意软件的"智能化"趋势。早期版本不维持持久性——计算机重启后恶意软件即消失。但近期变种引入了通过注册表Run键实现持久化的机制,表明开发者正在投资长期访问能力。该恶意软件还使用CypherIt打包器等混淆技术来逃避杀毒软件检测。
Microsoft联合执法:打击Infostealer的跨国行动
2025年,Microsoft数字犯罪部门联合美国司法部和欧洲刑警组织,对Lumma Stealer发起了大规模打击行动。这是全球执法机构首次针对"信息窃取即服务"(Stealer-as-a-Service)生态系统进行的协同打击。行动查封了数百个恶意域名、冻结了加密货币钱包、逮捕了多名关键运营者。Microsoft指出,信息窃取恶意软件已成为钓鱼攻击链条中的关键环节—— stolen credentials和session tokens为后续的精准钓鱼和账户接管提供了"弹药"。
这一行动的意义超越了单次打击。它标志着全球网络安全治理从"被动防御"向"主动溯源"的转变——不再仅仅拦截攻击,而是追踪攻击背后的基础设施和运营者。然而,正如Microsoft在数字防御报告中警告的:当一个Lumma Stealer被关闭时,三个新的变种已经准备就绪。信息窃取恶意软件的"服务化"和"商品化"趋势,使得任何单一打击行动都难以根除这一威胁。
ClickFix:社会工程的新面孔
2024-2025年间,一种名为ClickFix的新型社会工程技术迅速蔓延。攻击者利用伪造的CAPTCHA验证或浏览器错误覆盖层,诱导用户复制并执行攻击者提供的PowerShell命令。Mimecast在2025年上半年记录了ClickFix诈骗500%的激增,该技术占所有报告攻击的近8%。
ClickFix的狡猾之处在于它利用了用户对"正常安全流程"的信任。当用户访问一个看似正常的网站时,弹出一个"请验证您是人类"的CAPTCHA界面——但这不是真正的CAPTCHA,而是一个PowerShell命令输入框。用户被诱导复制一段看似无害的代码并粘贴到命令行中执行,实际上这段代码会下载并运行恶意软件。这种攻击方式完全绕过了传统的邮件过滤和URL拦截,因为它不依赖恶意链接或附件,而是依赖用户的"主动执行"。
信息窃取恶意软件与新型攻击技术数据
- Lumma Stealer:2024-2025年最流行的信息窃取恶意软件,窃取浏览器凭证、会话令牌、加密货币钱包
- Microsoft联合执法:2025年联合美国司法部、欧洲刑警组织打击Lumma Stealer,查封数百域名、冻结加密货币钱包
- ClickFix增长:2025年上半年激增500%,占所有报告攻击近8%(Mimecast)
- 恶意文件独特性:82%的恶意文件具有独特哈希值,传统模式匹配无法检测(Cofense)
- 初始感染URL独特性:76%的钓鱼攻击初始感染URL为独特URL(Cofense)
- 访问代理广告增长:50%同比增长(CrowdStrike 2025)
- BEC损失:FBI IC3 2024年记录27.7亿美元,累计自2015年以来达171亿美元
六、全球治理:在创新与监管之间的艰难平衡
AI安全不仅是技术问题,更是治理问题。当AI同时赋能攻击者和防御者时,如何确保技术的发展方向有利于人类社会的整体安全,成为各国政府和国际组织面临的核心挑战。
欧盟AI法案:全球最严格的AI监管框架
2024年8月1日,欧盟《人工智能法案》(EU AI Act)正式生效,2025年2月2日禁止条款实施。该法案将AI系统分为四个风险等级,其中与网络安全相关的AI应用大多属于"高风险"或"禁止"类别。法案明确禁止在公共场所为执法目的使用实时远程生物识别系统(除非在搜寻失踪人员、预防恐怖袭击等极少数例外情况下),禁止通过从互联网或监控录像中无目标抓取图像来创建或扩大面部识别数据库,禁止在工作场所和教育机构中使用情绪识别系统。
对于未被禁止但属于"高风险"的AI应用,法案要求提供商进行严格的合规评估,在欧盟数据库中注册,满足数据质量、透明度、人工监督、网络安全等11项刚性要求。违规企业最高可面临3500万欧元或全球年营业额7%的罚款。2026年8月2日,法案将全面生效,届时所有在欧盟市场运营的AI系统都必须符合其要求。
美国:碎片化治理与行业自律
与欧盟的"自上而下"统一监管不同,美国在AI安全治理上呈现出"联邦缺位、州级先行、行业自律"的碎片化格局。联邦层面尚未出台统一的AI安全法律,但多个州已经出台了各自的生物识别隐私法案。其中最具影响力的是伊利诺伊州的《生物识别信息隐私法》(BIPA),要求企业在收集、使用、存储生物识别数据前获得个人书面知情同意。
在行业层面,美国企业主导了全球AI安全技术的创新。Microsoft、Google、CrowdStrike、Zscaler等公司在AI驱动的威胁检测、自动化响应、零信任架构等领域处于全球领先地位。然而,这种"技术领先、监管滞后"的模式也带来了风险——2025年,有安全厂商披露,某些高级威胁组织开始尝试将AI工具整合到攻击链条中,利用AI辅助执行部分战术操作,这标志着AI在网络攻击中的应用进入新阶段。
中国:"统筹发展和安全"的治理路径
中国在AI安全治理上的特点是"制度先行、标准跟进、执法落地"。《人工智能生成合成内容标识办法》配套强制性国家标准GB 45438-2025,建立了显式和隐式双标识体系,从生成源头管控AI合成内容;《网络安全法》修订把AI安全写入法律总则,明确了支持和规范并重的导向;国家网信办等部门的"清朗"专项行动持续整治AI技术滥用、训练语料管理不善、利用AI造谣等问题。
截至2025年,490余款大模型完成国家网信办备案,240余款完成省级登记,生成式AI用户规模达2.3亿人。产业规模扩大的同时,监管能力也在同步建设。中国的做法不是把创新和监管对立起来,而是在发展中建立规则、在规则中促进发展——让AI技术有空间成长,也有边界约束。
全球主要司法管辖区AI安全治理对比
- 欧盟:《AI法案》2024年8月生效,2026年8月全面合规;四级风险分类;禁止实时远程生物识别;违规最高罚3500万欧元或全球营业额7%
- 美国:联邦层面无统一AI安全法律;州级立法先行(如伊利诺伊州BIPA);行业自律主导;技术领先但监管滞后
- 中国:《网络安全法》2025年修订新增AI条款;《标识办法》+ GB 45438-2025双标识体系;"发展与安全并重";490+大模型完成国家备案
- 全球AI安全市场:2023年224亿美元→2025年309亿美元→2030年预计1330亿美元(MarketsandMarkets)
- AI安全投资:2025年完成144笔AI安全交易,为最活跃的网络安全投资类别
七、AI防御的实然与应然:螺旋中的趋势
检测技术每突破一次,规避手段就跟着升级一次;规避手段升级后,检测技术又被迫迭代。从签名杀毒到启发式分析,从沙箱到机器学习,从深度学习到Transformer——这条攻防线一直在拉扯。这不是能分出胜负的对抗,而是一种持续的螺旋。
但螺旋里能看出趋势。IBM的数据显示,部署AI自动化的组织每次泄露成本降低34%,检测时间从181天缩短到51天;Fortinet的调查表明97%的组织已在采用或计划采用AI安全工具。防御AI可以规模化部署、持续学习、自动响应,这些特性决定了它的进化速度不一定输给攻击端。
当攻防双方用同一套底层技术时,决定差距的往往不是技术本身,而是三个更底层的条件:
一是数据规模。模型精度取决于训练数据的质量和覆盖度。拥有全流量可见性和庞大用户基础的平台——无论Microsoft、Google还是深信服、奇安信——在这点上占优。
二是治理水平。AI安全不只是技术问题。有完善治理框架、定期做对抗性测试、跨部门协作顺畅的组织,即使技术不是最先进的,也能靠体系韧性补足。技术先进但治理混乱,效果可能适得其反。
三是责任约束。攻击者的AI只需要"有效",不需要"负责";防御者的AI却得同时满足有效、公平、透明、可解释等多重标准。这种责任不对称意味着防御端的研发成本更高、迭代更谨慎,但也正是这种约束,构成了对抗恶意AI的实际防线。
中国在这方面的布局比较系统:深信服安全GPT在国家级测试中表现突出,《网络安全法》修订把AI安全纳入法律框架,GB 45438-2025建立了生成式AI内容标识的强制标准。这些不是孤立的举措,而是"技术+制度"的组合打法。既不照搬欧盟的预防性监管,也不走完全放任市场的路子,而是根据国内产业现状和安全需求,在创新和安全之间找平衡点。
"用AI对抗AI"不会有明确的终点,但可以让钓鱼攻击的成本高到大多数攻击者不愿承受。这不是一劳永逸的胜利,而是一种成本驱动的动态平衡。维持这个平衡,靠的不是某一种技术的完美,而是技术、制度、组织、社会共识的协同。AI可以是攻击者的工具,也可以是防御者的盾牌——关键看怎么用、谁来管、管到什么程度。
"攻防之间没有终局。攻击者找一个漏洞,防御者堵一百个漏洞,这看起来不公平,但正是这种压力,逼着防御体系不断进化。高墙会被攀爬,AI会被对抗,但体系化的韧性是单点技术给不了的。" —— 编者
AI防御的底层仍然依赖经典密码学——数字签名验证身份,RSA/ECC保护传输,证书链建立信任。但量子计算的进展正在动摇这些基础假设。如果量子计算机能在合理时间内破解现有加密算法,今天传输的敏感数据就可能被"先收集、后解密"。下一节讨论量子时代的密码学重构。
延伸阅读与参考
- Microsoft. "Microsoft Digital Defense Report 2025." 2025. —— 微软年度数字防御报告,涵盖AI驱动的威胁检测、身份攻击增长趋势及全球安全态势分析。
- CrowdStrike. "2025 Global Threat Report." February 2025. —— CrowdStrike年度全球威胁报告,披露LLM生成钓鱼邮件点击率54%、语音钓鱼激增442%等关键数据。
- IBM Security. "Cost of a Data Breach Report 2025." July 2025. —— IBM年度数据泄露成本报告,量化AI自动化对泄露成本($362万 vs $552万)和检测时间(51天 vs 181天)的影响。
- Zscaler ThreatLabz. "2025 Phishing Report." May 2025. —— Zscaler钓鱼威胁年度报告,分析全球钓鱼攻击从"高数量低质量"向"低数量高质量"狙击模式的转变。
- Zscaler ThreatLabz. "2025 AI Security Report." March 2025. —— Zscaler AI安全报告,揭示AI/ML安全交易同比增长36倍(+3464.6%)的爆发态势。
- ENISA. "Threat Landscape 2025." 2025. —— 欧洲网络安全局年度威胁态势报告,指出AI辅助社会工程攻击已占全球观察到的社会工程攻击80%以上。
- Cofense. "2025 Intelligence Annual Report." 2025. —— Cofense年度威胁情报报告,披露每19秒一封恶意邮件穿透传统安全网关、18%恶意邮件为对话式AI诱饵。
- Verizon. "2025 Data Breach Investigations Report (DBIR)." 2025. —— Verizon年度数据泄露调查报告,记录钓鱼邮件点击中位时间21秒、报告中位时间28分钟等关键指标。
- APWG. "Phishing Activity Trends Report, Q4 2025." February 2026. —— 国际反钓鱼工作组季度趋势报告,2025年全年记录380万次钓鱼攻击,社交媒体诈骗激增。
- Fortinet. "2026 Global Cybersecurity Outlook." 2025. —— Fortinet全球网络安全展望报告,调查显示97%组织已使用或计划使用AI安全工具,AI SOC检测速度提升50%。
- Mimecast. "2025 Global Threat Intelligence Report." 2025. —— Mimecast全球威胁情报报告,记录ClickFix诈骗2025年上半年激增500%,占所有报告攻击近8%。
- FBI IC3. "2024 Internet Crime Report." 2024. —— 美国联邦调查局互联网犯罪投诉中心年度报告,BEC损失$27.7亿,累计自2015年以来达$171亿。
- 深信服. "安全GPT技术白皮书." 2024-2025. —— 深信服安全GPT官方技术文档,详述钓鱼检测大模型架构、国家级测试表现及DeepSeek-R1融合方案。
- 奇安信. "天擎终端安全管理系统技术文档." 2025. —— 奇安信天擎官方技术文档,披露VB100检出率99.76%、AV-TEST检出率100%、误报率0的评测数据。
- 《中华人民共和国网络安全法》(2025年修订). 2025年10月28日通过,2026年1月1日施行. —— 首次将AI安全纳入国家法律框架,新增第二十条明确AI基础理论研究和安全监管要求。
- 《人工智能生成合成内容标识办法》. 国家网信办等四部门,2025年3月发布,2025年9月1日施行. —— 配套强制性国家标准GB 45438-2025,构建"显式+隐式"双标识体系。
- GB 45438-2025《网络安全技术 人工智能生成合成内容标识方法》. 2025年9月1日施行. —— 中国首部AI生成合成内容标识强制性国家标准,规定元数据隐式标识技术要求。
- 《生成式人工智能服务管理暂行办法》. 2023年8月15日施行. —— 中国首部针对生成式AI的部门规章,要求AI服务提供者对生成内容进行标识。
- MarketsandMarkets. "AI in Cybersecurity Market Report 2025-2030." 2025. —— 全球AI网络安全市场规模预测:2023年$224亿→2025年$309亿→2030年预计$1,330亿。
- World Economic Forum. "Global Cybersecurity Outlook 2025." 2025. —— 世界经济论坛全球网络安全展望,分析AI军备竞赛、供应链风险及全球治理格局。
- Rein Security. "AI Security Blind Spots Report." 2025. —— 安全团队AI盲区研究报告,披露48%安全团队对提示注入链或工具链滥用存在认知盲区。