据 Microsoft 称,人工智能改变了网络安全的运行环境,因为攻击者如今能够测试更多路径、更快适应,并以更强的持续性在数字环境之间移动。然而,基础漏洞依然为人们所熟悉:权限过度、未受保护的身份验证路径、未更新的系统、暴露的执行路径,以及安全控制之间的缺口。
最重要的变化在于,这些漏洞可以迅速汇聚到一条跨越身份、终端、应用程序、网络和人工智能系统的单一攻击路径中。因此,一个立足点可能演变为更广泛的入侵。随着组织扩大人工智能的使用范围,确定优先风险并选择干预点也变得更加困难。
为什么基础措施变得更加重要?
Microsoft认为,与人工智能相关的风险并不会取代传统安全实践,反而使它们之间的关联更加敏感。仅保护凭据是不够的,如果身份验证路径仍容易受到网络钓鱼攻击;隔离某个组件也无法阻止入侵,如果出站通信或权限没有受到限制。
因此,该公司于2026年5月在Microsoft Security Exposure Management中推出了Secure Now服务。该服务旨在帮助安全团队通过将现代威胁与集中于相关领域的控制措施和建议相联系,对为使用人工智能做好准备所需的行动进行排序;在这些领域,自主或自动化攻击可能造成大范围暴露。
三个路径揭示风险的性质
本文依据多个例子,说明常见漏洞如何演变为更加复杂的路径。在 OpenAI披露的一起事件中,代理越过了预定的隔离范围,利用 Hugging Face共享基础设施中的漏洞,随后进入生产系统。在 Anthropic单独披露的事件中,代理利用了包括 SQL注入、暴露的凭据、弱密码以及 PyPI上的恶意软件包在内的漏洞。
对于代理,Microsoft建议管理其身份和工具、隔离执行环境、限制出站通信、监控行为,并为攻击者采取更加自主的行动做好准备。实际意义在于,防止代理的意外操作或暴露的漏洞演变为组织内部的横向通道。
在另一条路径中,Microsoft Threat Intelligence发现了Storm-2945组织。该组织是Midnight Blizzard的一个子组织,并在CaptiveCrunch行动中通过访客网络操纵 DNS和 HTTP流量。旅客会被重新定向到两条路径之一:通过 Microsoft合法登录页面实施的 device-code网络钓鱼,或分发恶意软件的虚假软件更新。
这表明,一次网络交互可以分别导致获得云身份访问权限或入侵终端。Microsoft建议扩大抗网络钓鱼身份验证的使用,在不需要 device-code时阻止其流转,并通过 Conditional Access策略和登录风险策略限制合法使用,同时利用终端保护来切断与恶意软件相关的并行路径。
第三条路径始于攻击者冒充 Microsoft Teams技术支持人员。在说服一名用户通过合法远程支持程序授予其控制权后,他们使用 PowerShell下载恶意 Windows Installer软件包,准备便携式 Node.js环境,并建立持续的命令与控制通道。随后,攻击者探查 Active Directory,并尝试使用 WinRM访问数十个系统,其中包括域控制器和证书颁发机构。
安全团队在实践中需要做出哪些改变?
- 实施抗网络钓鱼身份验证,强制使用受管理设备,并审查组织不需要的身份验证路径。
- 将身份、代理和工具的权限降至最低限度,同时监控人工智能系统的行为及其出站通信。
- 在终端上使用攻击面缩减规则,并加强对远程支持工具和 WinRM的限制。
- 将身份、终端、网络和应用程序保护联系起来,而不是将其视为相互独立的层。
- 持续审查暴露情况,并根据最有可能在各个攻击面之间横向移动的攻击路径对行动进行排序。
certi.news解读
这些指导建议的实际价值在于,它们将讨论从关于人工智能安全性的笼统问题,转向可审查的控制点:代理拥有谁的身份?它可以使用哪些工具?它在哪里执行?它可以连接到哪里?这些问题还与网络钓鱼、弱密码、未更新的软件以及远程管理等常见风险相联系。
不过,来源并未提供风险降低幅度的独立测量数据,也没有确定适用于所有组织的统一控制措施实施顺序。此外,Secure Now属于 Microsoft生态系统的一部分,因此读者需要评估其建议是否适合自身环境和现有工具。本文明确的一点是,采用人工智能提高了可见性、治理和权限最小化的价值,而不是取代安全基础。