技術

CrowdStrike 2026威脅報告:駭客在24小時內利用安全漏洞,人工智慧正在加速這一趨勢

CrowdStrike發布的2026年威脅獵手報告以精確數據驗證了安全專家的長期判斷:88%的已知漏洞在公開披露後48小時內就被武器化用於攻擊。北韓於6月向Mastra AI框架的131個套件注入了惡意依賴項。
Susan Hill

漏洞公開到首次實際攻擊之間的時間窗口幾乎已消失。CrowdStrike的2026年威脅狩獵報告涵蓋今年上半年,發現88%已發布概念驗證攻擊程式的CVE,在48小時內就被用於實際攻擊。與中國有關的威脅組織,包括VAULT PANDA和GENESIS PANDA,已能在24小時內針對關鍵網頁應用程式漏洞進行攻擊——這比大多數企業IT團隊能評估、更別說修補的速度還快。

今年稍早發現的React2Shell漏洞,在公開後四天內產生了800條調查線索,並確認超過80個受害組織遭到入侵。另一個與中國有關的組織UMBRAL SPIDER在20小時內開始利用CVE-2026-31431;94%的相關攻擊事件在第一天內就被記錄。這些並非孤立案例——它們代表了國家級駭客行動已成為標準作業節奏。

人工智慧進一步加速了這一切,儘管尚未達到科幻小說的程度。最可量化的AI相關威脅轉變出現在攻擊鏈的兩端:AI代理觸發的安全偵測現在產生的威脅線索是手動活動的2.5倍,但同樣的自動化也被用來攻擊組織。在一個有記錄的LLMJacking攻擊行動中——攻擊者竊取AI API憑證並將其用於牟利——單一操作在兩分鐘內產生了20萬次API請求,將計算資源竊取擴展到沒有自動化就無法達到的速度。

北韓的STARDUST CHOLLIMA在6月從間諜活動轉向軟體供應鏈:廣泛用於開發AI應用程式的Mastra AI開發框架中,有131個套件被注入惡意的npm依賴。該行動反映了對AI工具——因其快速採用且往往缺乏嚴格安全審查——提供高收益中毒表面的精算賭注。另一個組織ALTERED SPIDER在一天內入侵了超過300個軟體依賴。

社交工程也同步升級。語音釣魚——攻擊者透過電話冒充IT支援或高階主管——在2026年上半年比前六個月增加了一倍。CrowdStrike追蹤的SNARKY SPIDER組織,在有記錄的事件中,從帳戶接管到確認資料竊取不到五分鐘。每月設備代碼釣魚嘗試在過去六個月內增加了15倍,這是一種利用OAuth流程的技術,該流程用於在智慧電視和輸入受限設備上驗證應用程式。

對任何使用軟體的人——而不僅僅是安全專業人士——的實際影響是,有效的修補窗口現在以小時計算。依賴傳統30天漏洞管理週期的企業安全團隊,正在跑一場他們已經輸掉的比賽。雲端電子犯罪年增171%,CrowdStrike將此部分歸因於商品化AI工具的可用性,這些工具降低了缺乏深厚技術專業知識的犯罪者的門檻。

CrowdStrike現在追蹤290個命名的敵對組織,比前幾年大幅增加。報告指出,威脅行為者識別本身已成為瓶頸:現代攻擊行動的速度往往超過了理解你正在防禦什麼所需的歸因工作。2026年報告中的數字描述的並非未來的威脅——它們描述的是每天在數千個組織中已經被測量到的現狀。

標籤: , , , , ,

討論

共有 0 則留言。