• 最近访问:
发表于 2026-07-23 20:49:10 股吧网页版
海外研选 | 摩根大通:AI发现漏洞速度远超修补能力 网络风险持续累积
来源:财联社

  摩根大通资产与财富管理市场与投资策略主席Michael Cembalest在最新报告《Patchmageddon》中警告,人工智能(AI)正在把全球网络安全带入一个全新的高风险阶段。Mythos、GPT-5.5等前沿模型不仅能够大规模发现此前未知的软件漏洞,还能逆向分析补丁、串联多个缺陷,并快速生成可运行的攻击工具。

image

  关键在于,攻击者利用漏洞的速度正从数月缩短至数天、数小时,而企业、开源社区和工业基础设施的修复能力没有同步提升。

  报告认为,网络安全领域正在形成一个不断扩大的“补丁缺口”:漏洞发现和武器化进入自动化时代,但修补、测试和部署仍受制于复杂的软件依赖、维护人员不足、业务连续性要求以及大量无法升级的老旧设备。

  漏洞利用进入“零日常态”

  即使在新一代AI模型出现之前,全球网络安全形势也已经持续恶化。

  2025年,全球网络攻击数量增长18%,平均每小时发生约7.5万次攻击,每个组织每周平均遭遇约2000次攻击。全球网络安全人才缺口则达到约480万人。

  从攻击方式看,网络钓鱼和社会工程占网络攻击的40%,勒索软件占30%,商业邮件诈骗占15%,恶意软件和凭证盗窃占10%。在模拟测试中,约33%的员工可能被网络钓鱼信息欺骗。

image

  (主要网络攻击方式各自所占比例)

  更危险的是,漏洞被公开后留给企业的反应时间正在急剧缩短。2025年,漏洞从公开披露到首次确认被利用的平均时间已经降至不足100天,中位数则降至零天,部分攻击甚至发生在补丁发布之前。每年公开漏洞中约有1.5%至2%最终遭到利用。

  进入2026年后,这一趋势进一步加速。

  报告援引Zero Day Clock数据称,在漏洞披露当天或之前发生的攻击占比已经接近80%;漏洞利用时间中位数从2021年的约一年降至2026年的一天,并可能在2027年进一步缩短至一分钟。2026年,最终会被利用的漏洞在披露50天后已全部遭到攻击。

  这意味着,传统的漏洞披露和补丁机制正在失效。过去,软件行业通常在发现漏洞90天后公开,以便厂商和用户提前修复;如今,攻击者可能在漏洞公开后的几分钟内完成逆向分析,并在数小时内将攻击扩散至全球。

  前沿AI令漏洞发现能力发生质变

  报告认为,Mythos、GPT-5.5等模型的出现,给网络风险格局带来了“地震式变化”

  Mozilla在使用Mythos Preview测试Firefox 150时,发现并修复了271个漏洞,是此前使用Claude Opus 4.6测试Firefox 148时的十倍以上。Anthropic及Project Glasswing参与者在模型投入使用后的首月发现超过1万个新的高危和严重零日漏洞;Cloudflare同期发现2000个漏洞,其中400个属于高危或严重级别。

  但在研究统计时,Mythos发现的漏洞中有95%尚未出现在公开安全公告、国家漏洞数据库或GitHub安全数据库中,意味着传统监控体系看不到这些风险。

  AI的威胁还不止于发现漏洞。模型已经可以把多个低危和中危漏洞串联成严重攻击路径,并根据公开漏洞和补丁自动编写利用程序。

  Anthropic的测试显示,Mythos Preview曾在没有人工干预的情况下,用不到一天时间和不足2000美元的成本,将已知漏洞转化为可运行的权限提升攻击。

  与此同时,AI独立完成复杂任务的能力目前约每3至4个月翻一倍,明显快于2024年前约7个月的翻倍周期。

  报告预计,未来12至24个月,目前主要由少数国家级网络部队掌握的能力,可能被复制到免费开放权重模型中。网络攻击由此可能从高成本、专业化活动,转变为更多勒索团伙、黑客行动主义者乃至破坏性组织都能获得的工具。

  “补丁缺口”成为真正风险

  AI发现漏洞的能力迅速提高,但全球修补能力明显跟不上

  2025年共披露48185个通用漏洞,得到修补的约为7500个。约60%的数据泄露事件发生时,相关补丁实际上已经存在,只是企业没有及时部署。

  企业推迟补丁并非完全出于疏忽。许多补丁只能安装在软件最新版本上,企业必须先升级数据库、第三方组件和相关程序,而这可能造成系统停机或业务中断。

  超过80%的安全专业人员曾为避免影响工作而放弃或推迟补丁;约80%的CIO和CISO曾发现,自认为已经覆盖全部网络的补丁,实际上并未更新所有终端设备。61%的已报告事件与“已有补丁但没有安装”有关。

  同时,大模型具有非确定性,不同用户可能在同一份代码中发现不同漏洞,企业可能需要对同一软件反复进行多轮修补。未来企业衡量补丁管理能力时,不能只关注准确性,还必须把部署速度作为核心指标。

  开源软件成为最薄弱环节

  报告尤其关注开源软件。

  现代商业软件已经不再主要从零编写,而是通过大量开源库和框架“组装”而成。约96%至99%的商业代码库包含开源组件,商业应用约77%的底层代码来自预制开源库和框架;另一项研究估计,任意软件代码库中70%至90%的内容属于开源组件。

  然而,开源软件的维护资源与其经济重要性严重不匹配

  超过1800万个开源项目只有一名登记维护者,占项目总数的55%。在50个重要开源项目中,94%的项目由不到10名开发者贡献90%以上代码,仅136名开发者便贡献了这些项目80%以上的新增代码。45%的受访维护者将职业倦怠视为最大挑战。

  开源依赖关系也高度复杂。每个商业应用平均包含约1180个开源组件,典型代码库中的依赖数量自2020年以来接近增长两倍。一个JavaScript项目平均只有10个直接依赖,却有683个间接依赖,95%的开源漏洞存在于这些传递依赖中。

  开源用户所使用的依赖版本平均落后最新主要版本278天,高于前一年的215天,约90%的代码库以某种方式依赖过时组件。

  截至2026年5月,Anthropic已经发现超过23000个潜在开源漏洞,其中约3900个属于高危或严重级别。

  高危漏洞平均需要两周才能完成修补。在一组高危和严重漏洞中,530个被提交给维护者,但仅有75个得到修复。Tuskira Research估计,Mythos发现漏洞的速度是修补速度的16.5倍。

  工业设施面临“无法修补”的困境

  与软件系统相比,电力、水务、制造和交通等工业设施面临的风险更加棘手。云端IT设备通常每4至5年更新一次,而工业运营设备往往使用10至18年,形成大量难以升级或替换的遗留系统。

  摩根大通估计,工业网络硬件中仅55%至65%可以修补,12%至20%在技术上无法修补,另有20%至30%根本没有补丁。其中,运营技术设备的可修补比例只有45%至60%。

  一项扫描发现,至少179台暴露在互联网中的工业控制设备没有身份验证,外部人员可能直接读取甚至修改系统数据。伊朗关联黑客也曾攻击美国水务、污水处理和能源设施中的可编程逻辑控制器,造成运营中断和经济损失。

  极端情况下,攻击大型电网、电信骨干网、金融清算机构或云服务商,可能在多个行业之间产生连锁反应。区域电网长期中断会影响银行、基站、数据中心和医疗系统;城市供水泵站失去同步,则可能导致水压下降、管道破裂、消防系统失效和污染物进入供水网络。

  AI也将成为防御工具

  尽管前沿模型扩大了攻击风险,报告认为,同一种技术也可以用来加快漏洞修复。

  Anthropic推出的Claude Security能够扫描代码库并生成修复建议,Claude Opus 4.7在推出后的数周内已用于修补超过2100个漏洞。

  OpenAI的Codex Security则可发现、验证和修复漏洞;其云端版本自3月推出以来,已经扫描超过3000万次代码提交,覆盖超过3万个代码库,人工审核者确认修复的问题超过7万个,系统自动判断为已修复的问题超过50万个。

  不过,网络安全模型不会长期由少数美国公司垄断。

  报告认为,中国和美国的新型闭源、开放权重及开源模型,正在以更低成本提供接近领先模型的能力

image

  (该图比较了主要AI模型的综合智能得分与单次任务成本,越靠近左上方代表性价比越高)

  Kimi K3被报告作者视为测试中最强的非Anthropic模型,执行同一批网络安全任务的成本约为Mythos的一半。

  网络安全支出或迎来长期增长

  从投资角度看,报告指出,2026年以来网络安全公司表现明显优于整体软件行业。

  传统软件股受到智能体AI可能替代现有企业软件的担忧拖累,虽然自4月恐慌低点反弹约15%,但软件板块相对于标普500指数的市销率溢价仍接近1991年以来最低水平。

  相比之下,漏洞数量上升、补丁部署加速、工业设备更新以及防御型AI普及,将持续推高网络安全服务、资产管理、身份验证、网络分区和基础设施更新需求。

  但企业升级也将受到供应链限制。

  报告估计,服务器机架中的内存、CPU和存储价格年内上涨约3至4倍,交付期超过6个月;存储设备价格约上涨3倍,交付期为4至5个月;发电机、冷却设备、变压器等基础设施交付期则达到18至24个月,变电站及电力设备可能需要24至36个月。

郑重声明:用户在财富号/股吧/博客等社区发表的所有信息(包括但不限于文字、视频、音频、数据及图表)仅代表个人观点,与本网站立场无关,不对您构成任何投资建议,据此操作风险自担。请勿相信代客理财、免费荐股和炒股培训等宣传内容,远离非法证券活动。请勿添加发言用户的手机号码、公众号、微博、微信及QQ等信息,谨防上当受骗!
作者:您目前是匿名发表   登录 | 5秒注册 作者:,欢迎留言 退出发表新主题
温馨提示: 1.根据《证券法》规定,禁止编造、传播虚假信息或者误导性信息,扰乱证券市场;2.用户在本社区发表的所有资料、言论等仅代表个人观点,与本网站立场无关,不对您构成任何投资建议。用户应基于自己的独立判断,自行决定证券投资并承担相应风险。《东方财富社区管理规定》

扫一扫下载APP

扫一扫下载APP
信息网络传播视听节目许可证:0908328号 经营证券期货业务许可证编号:913101046312860336 违法和不良信息举报:021-61278686 举报邮箱:jubao@eastmoney.com
沪ICP证:沪B2-20070217 网站备案号:沪ICP备05006054号-11 沪公网安备 31010402000120号 版权所有:东方财富网 意见与建议:4000300059/952500