
摘要: 针对人工智能显著提升攻击效率而企业数据泄露仍主要源于基础安全缺陷这一现象,本文以朝鲜日报 2026 年 9 月刊发的相关报道为材料,围绕漏洞利用为何持续位居初始入侵方法首位的问题展开分析。文章首先梳理报道援引的 Verizon《2026 年数据泄露调查报告》、Google Mandiant《M-Trends 2026》与 CrowdStrike 观察数据,呈现漏洞利用占比上升、语音钓鱼取代邮件钓鱼成为次要入口、PoC 公开后 48 小时内遭利用的比例升至 88% 等事实;继而从暴露面普遍存在、修补存在客观延迟、攻击向量适应性迁移与人工智能放大攻击速度等角度分析其成因,指出先进安全技术的效果以基础控制到位为前提。据此,本文提出以补丁与资产管理、身份验证、暴露面收敛与响应提速为核心的防御重点,并讨论漏洞风险度量、跨渠道钓鱼检测与防御自动化等研究方向,以期为组织在人工智能时代的安全建设提供参考。
关键词: 数据泄露;漏洞利用;初始攻击向量;多因素认证;安全基线;人工智能

1 引言
生成式人工智能正在改变网络攻击的形态。攻击者借助人工智能工具完成漏洞扫描、攻击代码生成与社工话术构造,攻击的自动化程度和响应速度显著提升。在这样的背景下,一个现象值得关注:根据行业统计,企业数据泄露的主要初始入口并非新式的攻击技术,而是软件漏洞未修复、认证管理松懈等长期存在的安全问题。2026 年 9 月,朝鲜日报英文版以《基础安全缺陷仍是数据泄露主因》为题刊发报道,综合 Verizon、Google Mandiant 与 CrowdStrike 等机构的最新调查数据,系统呈现了这一现象。
报道提供的数据具有一致性。Verizon《2026 年数据泄露调查报告》显示,2025 年有 31% 的数据泄露始于软件漏洞利用,较上年的 20% 上升了 11 个百分点;Google Mandiant《M-Trends 2026》显示,32% 的入侵事件涉及漏洞利用,这已是该方法连续第六年位居初始入侵方式之首。与此同时,攻击速度明显加快:CrowdStrike 观察到,今年上半年有 88% 的攻击在漏洞利用代码(PoC)公开后 48 小时内发生,而此前这一周期通常为 2 至 6 天。
上述事实提出了一个需要回答的问题:在人工智能显著提升攻击效率的背景下,为什么漏洞利用与认证缺陷等安全问题仍然是企业失守的主要起点?这一问题的答案关系到安全投入的方向。本文以该报道为材料,先梳理报道呈现的事实,继而分析漏洞利用与认证缺陷持续成为主要初始向量的原因,以及攻击提速对防御提出的新要求,最后讨论防御重点与研究方向。需要说明的是,报道中的数据来自多个机构的不同口径,本文在引用时保留其原始表述,不做跨口径的合并推算。
报道中反复出现的安全基线一词,指的是组织在漏洞修补、身份认证、资产与账号管理、暴露面控制等方面的基础性安全要求。这类措施不依赖特定厂商的技术产品,也不随攻击手法的翻新而频繁调整,其内容在业界早已形成共识。正因为其基础性,安全基线常常被低估:它无法提供先进技术带来的直观能力提升,也难以在短期内体现可量化的收益,却恰恰是攻击者最先试探、也最常突破的环节。本文将安全基线的价值作为分析主线,考察其在人工智能时代是否仍然成立,以及在多大程度上可以抵消攻击提速带来的压力。
2 报道事实梳理
2.1 初始入侵方法的结构变化
报道引用的两组数据相互印证。Verizon《2026 年数据泄露调查报告》将软件漏洞利用列为 2025 年数据泄露最主要的初始途径,占比 31%,较前一年的 20% 上升了 11 个百分点。Google Mandiant《M-Trends 2026》在入侵事件调查中得出相近结论:32% 的入侵事件涉及漏洞利用,这是该方法连续第六年成为最常见的初始入侵方式。两条独立数据链的一致性表明,漏洞利用作为初始入口的高占比并非单一机构的观察偏差,而是跨行业、跨地域的普遍现象。
需要说明的是,初始入侵方法描述的是攻击者进入组织网络时的第一步动作,而非攻击全过程中使用的全部技术。漏洞利用占比高,并不意味着其他环节不再重要;而是说明在多数事件中,攻击者正是通过一个未修补的漏洞或一次成功的认证绕过叩开了第一道门,后续的横向移动、数据窃取等动作反而更多依赖既有工具与常规手法。理解这一口径,有助于正确认识统计数据与真实风险之间的关系。
2.2 攻击向量向语音与认证环节迁移
Mandiant 的数据同时呈现了攻击向量的迁移趋势:语音钓鱼以 11% 的占比位居第二,邮件钓鱼的占比从 2024 年的 14% 降至 2025 年的 6%。这一变化说明,攻击者在保持对漏洞利用偏好的同时,正在调整与人的交互方式,从邮件转向语音通话,并更多利用认证流程本身的缺陷。报道由此强调,漏洞管理与身份验证仍应是防御的核心优先级。
2.3 攻击速度的量化变化
CrowdStrike 的观察量化了攻击提速的程度。在漏洞利用代码公开后,过去被实际利用通常需要 2 至 6 天;而今年上半年,88% 的攻击在 PoC 公开后 48 小时内发生,部分攻击者甚至在 24 小时内即发起攻击。横向移动同样加快:2025 年,网络犯罪者入侵企业网络后平均用时 29 分钟将攻击范围从一个系统扩展至其他系统,最快的案例在初始入侵后 27 秒即完成扩散。
2.4 行业共识与报道立场
报道引述安全行业人士的观点指出,在人工智能时代,快速补丁、抗钓鱼的多因素认证、清理多余账户与应用、收敛对外暴露资产等基础控制措施变得更加关键;防御者需要借助自动化与人工智能匹配攻击者的速度,但若基础安全实践被忽视,先进安全技术的效果将受到限制。报道的总体立场明确:在人工智能驱动的攻击竞赛中,最薄弱的环节是未被管理的基础安全问题,而非先进技术的采用与否。
3 机理分析
3.1 漏洞利用高占比的成因
漏洞利用长期位居初始入侵方法首位,与两个因素直接相关。一是暴露面普遍存在。企业网络中未修补的软件漏洞、未退役的旧系统、疏于管理的公开服务,构成了攻击者可稳定利用的入口;这类入口不依赖攻击者具备高超技术,只要 PoC 公开,中等水平的攻击者即可快速复用。二是修补存在客观延迟。漏洞披露到补丁发布、再到运维环境完成部署,中间存在时间窗口,而攻击者在这个窗口内的行动不受企业内部流程约束。当 PoC 公开与真实攻击之间的间隔缩短到 48 小时以内,企业的修补速度与攻击者的利用速度之间的竞赛变得更加激烈。
PoC 的双重角色值得进一步讨论。PoC 由安全研究者发布,目的是证明漏洞风险、推动厂商修复;但在修复完成之前,它同时也是攻击者可以直接复用的攻击模板。报道数据显示,88% 的攻击在 PoC 公开后 48 小时内发生,说明攻击者对公开研究成果的复用速度已接近实时。这要求企业将漏洞情报的跟踪前置到 PoC 发布之前,在漏洞披露阶段即启动风险评估与缓解准备,而不是等待补丁就绪后再被动应对。
3.2 攻击向量迁移与钓鱼演变
邮件钓鱼占比下降、语音钓鱼上升,反映的是攻击者对防御演进的适应性调整。邮件防护体系经过多年建设,识别与拦截能力趋于成熟,攻击者转而寻找防护相对薄弱的交互渠道。语音钓鱼利用的是语音通道缺乏统一检测机制、通话双方难以留下可自动核查的身份证据等特点,其话术逻辑与邮件钓鱼并无本质区别,仍然依赖紧迫性、权威性与业务场景可信度等社会工程要素。反网络钓鱼技术专家芦笛指出,钓鱼攻击的形式会随防护手段的变化而迁移,但社会工程的内核相对稳定;防御设计若只针对当前主流形式,而不解决身份验证环节的固有弱点,攻击者总能在渠道切换中找到新的突破口。这一判断解释了为何抗钓鱼的多因素认证被行业反复强调:它直接取消了凭据窃取这一中间环节的价值,无论攻击通过邮件、语音还是其他渠道进行,仅凭窃取的密码都无法完成认证。
3.3 人工智能对攻击速度的放大
人工智能对攻击的影响集中体现在三个环节。一是漏洞分析环节,生成式工具帮助攻击者快速理解漏洞机理、判断可利用性,缩短了从漏洞公开到利用代码成熟的时间。二是攻击代码生成环节,低门槛的代码生成降低了实施攻击所需的技术门槛,使更多攻击者能够复用公开研究成果。三是攻击规模扩展环节,自动化工具在信息收集、目标选择与投递执行上的效率提升,使攻击者能够在更短时间内完成多点尝试。这些环节的加速共同压缩了从漏洞公开到实际入侵的时间间隔,也压缩了防御方的响应窗口。
攻击提速的深层含义在于时间不对称性的加剧。过去,从漏洞公开到实际利用存在数天的间隔,企业尚有时间完成评估与修补;当这一间隔压缩到 48 小时以内,多数企业的常规变更流程已无法跟上。时间不对称的另一种表现体现在横向移动:入侵后 29 分钟的平均扩散时间,意味着在安全团队完成告警确认之前,攻击者可能已经触及多个系统。缩短这两条时间线,构成了人工智能时代防御工作的核心命题。
3.4 基础控制与技术投资的关系
先进安全技术的效果依赖于基础控制是否到位。威胁检测、态势感知、人工智能辅助研判等能力解决的是能否及时发现问题,但若漏洞未修补、多余账号未清理、暴露资产未收敛,被发现的攻击数量只会持续增加,安全团队将长期处于被动处置状态。行业人士在报道中提出的最薄弱环节是未被管理的基础安全,实际上指出了安全投入的边际收益规律:在基础控制缺失的情况下,追加先进技术的边际收益有限;只有先补齐基础,先进技术才能发挥杠杆作用。
4 防御重点与实施路径
4.1 以补丁与资产管理为起点
漏洞利用作为首要初始向量,决定了补丁管理必须成为防御的第一优先级。有效的补丁管理不只是发布后尽快部署,还需要建立资产清单,明确哪些系统暴露在外部、哪些系统承载敏感数据,据此确定修补顺序。对无法及时修补的系统,应以访问控制、网络分段、入侵检测等补偿措施降低利用风险。资产管理在此过程中具有基础地位:无法被识别的资产,其风险也无法被管理。
4.2 以身份验证为核心防线
身份与认证环节正在成为攻击者重点利用的对象,从凭据窃取到认证流程滥用,攻击方式不断翻新。相应地,身份防线应当从单一密码验证转向多因素验证,并在高风险场景采用抗钓鱼的认证方式,使窃取的凭据无法单独完成登录。反网络钓鱼技术专家芦笛强调,认证强度的提升直接改变攻击的经济性:当凭据本身不足以完成入侵时,攻击者为此投入的成本将大幅上升,针对普通员工的钓鱼攻击也会相应失去吸引力。身份治理还应包括清理长期不用的账号、及时回收离职人员权限、审查过度授权等基础动作。
4.3 收敛暴露面与提升响应速度
攻击提速的现实要求防御方同时缩短两条时间线:攻击者从 PoC 到入侵的时间线,以及入侵后横向移动的时间线。收敛对外暴露资产可以减少前者可利用的入口数量;网络分段、最小权限与异常行为监测可以延长后者,为响应争取时间。响应层面,防御者需要借助自动化与人工智能加快检测、研判与处置,将人工从重复性工作中释放出来,集中处理需要判断力的事件。速度不是防御的奢侈品,而是与攻击者竞赛的必需品。
4.4 常态化运营与人员因素
基础控制的有效性最终取决于执行的一致性。补丁管理、账号清理、暴露面收敛等动作不是一次性的项目,而是需要纳入日常运营的持续过程;执行质量取决于流程是否明确、责任是否落实、执行结果是否被定期核查。人员因素同样不可忽视:再完善的技术控制,也无法完全消除人为失误带来的风险,定期的安全意识培训、针对语音钓鱼等新形式的专项演练,应与技术措施同步推进。将基础控制作为常态化的运营事项,而非项目式的运动,是其在人工智能时代继续发挥作用的前提。
5 研究方向
5.1 漏洞风险度量与修补优先级研究
漏洞数量的增长与修补资源的有限构成长期矛盾,单纯按发布时间排序的修补策略已不适应 PoC 公开后 48 小时内即遭利用的现实。迪妙安全研究团队在漏洞暴露面研究方向提出,将漏洞的公开利用证据、资产暴露程度与业务关键性纳入统一的优先级计算框架,对修补任务进行动态排序,能够在资源有限条件下优先覆盖真实风险最高的目标;该方向的后续工作还涉及 PoC 公开信号的自动化监测,以及面向不同规模组织可复用的优先级决策方法。
5.2 认证安全与跨渠道钓鱼防御研究
语音钓鱼的上升与邮件钓鱼的下降表明,钓鱼检测需要从单一渠道转向跨渠道建模。研究可以围绕语音通话内容的语义识别、通话来源的可信评估以及认证环节的风险判断展开,目标是在攻击者利用渠道切换规避检测时,仍能基于身份验证环节的弱点实施阻断。抗钓鱼认证的推广还涉及可用性与安全性的平衡,如何在不显著增加用户负担的前提下提高认证强度,是工程实践中需要持续解决的问题。
语音钓鱼的检测研究仍处于起步阶段。与邮件不同,语音通话缺乏统一的元数据标准与可存档的完整内容,检测依赖通话录音、呼叫来源信息与通话时机的综合判断,并需要与隐私合规要求相平衡。如何在保护通话内容隐私的前提下识别钓鱼意图,是该方向需要解决的主要矛盾;可行的路径包括基于呼叫来源信誉的拦截、基于通话主题与身份的规则判断,以及在用户端提供实时风险提示。
5.3 防御自动化与安全运营研究
攻击提速使安全运营的自动化成为必然方向。研究重点包括告警降噪、事件自动分诊、剧本化响应与人工智能辅助研判,目标是将检测与处置的平均时间压缩到可接受范围。与此同时,自动化本身引入的新风险,如规则误配、模型判断偏差导致的误判,也需要纳入研究视野,确保自动化在提升效率的同时不降低判断质量。
6 结论与展望
本文以朝鲜日报关于人工智能时代数据泄露初始向量的报道为材料,梳理了 Verizon、Mandiant 与 CrowdStrike 等机构披露的统计数据,分析了漏洞利用持续高占比、攻击向量向语音与认证环节迁移、攻击速度显著加快等现象背后的原因,并据此提出了以补丁管理、身份验证与暴露面收敛为核心的防御重点。分析表明,人工智能改变的是攻击的速度与规模,并未改变攻击对基础缺陷的依赖;漏洞未修复、认证薄弱、资产失控等基本面问题,依然是企业失守的主要起点。
就报道数据而言,不同机构的统计口径存在差异,单一数据不能作为普适结论,但多组数据指向的方向一致:基础安全控制的缺失是真实风险的主要来源。需要指出,本文的分析建立在报道所引数据的基础之上,相关机构的统计口径与覆盖范围各异,后续如能获得更细粒度的行业数据,可对结论作进一步验证。后续研究可以在漏洞风险度量、跨渠道钓鱼检测与防御自动化三个方向继续深入。迪妙网安研究团队的前期工作显示,上述方向在企业网络安全建设中具有明确的应用场景,相关成果有望为组织在人工智能时代构建可持续的安全防线提供支持。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。