序:2024 年香港,一起 2 亿港元的"幻觉"
2024 年 2 月,香港发生了一起让整个金融圈倒吸冷气的诈骗案。
一家跨国公司的香港财务,收到了一段"首席财务官"发来的视频会议邀请。 屏幕上,那张脸、那个声音、那种熟悉的揉眉心动作------都是 CFO 本人。 会议里"他"还拉来了几位"同事"作证,语气、表情、说话节奏都完美对齐。
财务被告知,要紧急完成一笔 2 亿港元的跨境转账。 流程合规,签字齐全,背景"人"齐全。 两周后,真 CFO 打电话过来问这笔钱怎么还没到账------骗局才浮出水面。
整个过程里,没有一行代码被攻击,没有一台服务器被入侵。 被骗的不是系统,是一个人。 而这个"人",是 AI 生成的深度伪造(Deepfake)。
这是 2024 年的真实事件。 到了 2025-2026 年,类似手法的成功率正在以每月 30% 的速度上升。 而成本,从 2023 年的"几千到几万美元",降到了几美元、几分钟。
我们正站在一个拐点:攻防的边界,正在从"机器与机器"扩展到"心智与心智"。
下面,是我认为未来 5-10 年最值得盯紧的 12 个趋势。 每一个都已经有真实事件作为注脚。
趋势 1:AI 攻防战------模型本身成了新战场
1.1 攻击端:AI 让"社工"变成工业流水线
过去的钓鱼邮件,是这样的:
"Dear customer, your account is locked, click here..."
满是语法错误,傻到一眼识破。 但那是因为生产它的是人。
2025 年的钓鱼邮件,是这样的:
-
语气风格 100% 复刻你最近三个月和对方的真实聊天记录
-
引用你上周在朋友圈提到的一个项目、一个会议、一次出差
-
链接的钓鱼页面,通过 AI 实时爬取目标公司的真实官网结构,改掉支付按钮的 URL,其他一切照旧
-
邮件发送时间,是模型根据你"已读"邮件的历史数据算出的------你最容易点开邮件的那个时间窗
一份 2024 年 SlashNext 的报告显示: AI 生成的钓鱼邮件,点击率比传统邮件高出 54%。 IBM X-Force 给出的数据更刺眼:AI 辅助的 BEC(商业邮件诈骗)平均每起损失 5 万美元以上。
但这只是皮毛。 真正的变化是AI Agent 的崛起。
1.2 AI Agent:当黑客开始"雇员工"
过去,黑客的工作流是这样的:
搜集信息 → 寻找漏洞 → 写 PoC → 利用 → 提权 → 横向移动 → 窃取数据 → 撤离
每一步都需要一个会的人。
2026 年的故事变了。 Anthropic、OpenAI、Microsoft 在 2024-2025 年陆续推出了具备工具调用能力的 AI Agent。 这些 Agent 可以自主拆解目标、调用工具、迭代尝试。
2024 年 10 月,Anthropic 的一份威胁报告披露:
"我们观察到至少一个威胁行为者,使用 Claude 模型执行了大范围自动化侦察,定位高价值目标,并生成定制化钓鱼内容。"
2025 年,多个安全研究机构(包括 WithSecure、Recorded Future)相继报告了类似案例 。 "vibe hacking" 这个词开始在圈子里传开------ 黑客不再写代码,他们用自然语言"指挥"AI Agent 干活。
一个能调动几十个 AI Agent 协同作战的"AI 红队",今天的成本是几台云服务器 + 几百美元的 API 调用费 。 而它的对手,依然是一个被警报淹没的、靠工程师手动响应的传统 SOC。
1.3 防守端:模型本身在成为被攻击对象
更隐蔽也更危险的变化,发生在模型这一层。
提示注入(Prompt Injection) : 不是攻击服务器,而是操纵 AI 的输入 。把恶意指令藏在网页、文档、邮件里,让读取它们的 AI 帮你转账、帮你泄露系统提示词、帮你执行越权操作。 OWASP 2025 年把"提示注入"列为 LLM 应用 Top 1 风险。
模型越狱(Jailbreak) : "DAN" 时代,绕过安全限制还算个小把戏。 2025 年,多轮上下文注入 、多模态对抗样本 让"越狱"变成了一门可交易的工程学科。 2025 年 6 月,HarmBench 团队发布的研究显示:主流大模型对多模态对抗攻击的平均鲁棒性已经低于 60%。
训练数据投毒(Data Poisoning) : 攻击者污染你的训练集,让模型在后门触发时输出特定结果。 这意味着:你从第三方下载的"开源模型",可能是一个定时炸弹。
模型提取(Model Extraction): 通过大量查询,"蒸馏"出和原模型几乎一致的复刻品。 研究显示,用 0.1% 的查询量,就能复现一个商用大模型 90% 以上的行为。
Agent 劫持(Agent Hijacking) : 这是 2025 年最让人不安的趋势。 当你让 AI Agent 帮你订机票、改文件、点外卖------它需要权限,需要调用 API,需要执行代码。 一旦它被诱导做出**"看起来合理但实际越权"**的动作(比如在转账场景里把收款人换掉),后果是灾难性的。
趋势 2:深度伪造------"我是我"将成为 21 世纪最难证明的命题
2.1 技术:门槛已经塌到地板
深度伪造的"祖辈"是 GAN(生成对抗网络)。 2025 年的主流,已经切换到了扩散模型(Diffusion Model) 和Transformer-based 视频生成。
关键是几个技术细节:
-
实时换脸:单张正面照片 + 5 秒音频,5 分钟内能生成一段 1080p、30fps 的实时通话视频。开源工具如 DeepFaceLive、Rope 已经做到了这一步
-
唇形同步 :Wav2Lip 等工具,让音频和嘴型对齐到毫秒级
-
多模态合成:不只是脸,还有手势、眼神、呼吸节奏、习惯性小动作
-
声音克隆:3 秒的清晰音频,就能克隆出一个人 80% 像的声音;30 秒,能达到 95%+
FTC(美国联邦贸易委员会)2024 年的报告指出:
"到 2024 年底,深度伪造欺诈的电话、视频、音频数量,相比 2022 年增长了 50 倍以上。"
2.2 不只是"诈骗"------它在瓦解基础设施
深度伪造的最大威胁,不是骗走一个 CFO 的钱。 是它在瓦解整个社会对"信息"的信任。
-
司法证据:一段监控录像、一个手机自拍,未来都可能不再是"铁证"
-
金融身份验证:银行、券商的 KYC 流程,正在集体失效
-
企业内部流程:当视频会议、语音授权都不再可信,企业内部"老板口头指令"这套体系将被迫重构
-
政治与社会:2024 年,全球 60+ 国家级选举中,至少 17 个检测到了针对性深度伪造内容
Microsoft、Intel、Adobe、Truepic 等公司在推动 C2PA(内容来源与真实性联盟) 标准,给数字内容打"水印"------但道高一尺,魔高一丈,水印本身也在被研究绕过。
2.3 检测:这是一场注定不对称的战争
深度伪造检测,本质上是个追不上的游戏。
攻击者:训练一个生成器。 防御者:再训练一个检测器。 攻击者:再训练一个新版本的生成器。 ...
2024 年的真实数据:
-
主流深度伪造检测工具(Microsoft Video Authenticator、Sensity AI 等),对 2024 年最新的扩散模型生成内容,漏检率已经超过 30%
-
跨数据集泛化能力极差------在 A 数据集上训练 99% 准确率,到 B 数据集直接掉到 60%
更糟的是,主动防御的思路正在被反向使用------有人用"对抗样本"给自己的脸打保护层,让 AI 想伪造你的时候,得到一个完全失真的结果。
趋势 3:量子幽灵------"现在偷,将来开"
3.1 Q-Day:比你想象得更近
1994 年,Peter Shor 提出了 Shor 算法。 理论上,它能在多项式时间内分解大整数------也就是破解 RSA。 2024-2025 年,IBM、Google、中国"九章"系列、加拿大量子公司 Xanadu,相继在量子比特数与纠错能力上跨过关键门槛。
Gartner 2024 年的最新预测:
"到 2029 年,将有足够大的量子计算机 开始对非对称加密构成实际威胁。" "到 2030 年底,至少一个国家级行为者将拥有破解 RSA-2048 的能力。"
这个时间点,业内叫 Q-Day。
3.2 "Harvest Now, Decrypt Later"------已经在发生
更阴险的是这条:既然未来能解,那现在就开始偷。
美国 NSA、CISA、NCSC 在 2021 年开始反复警告:高级持续性威胁(APT)组织正在大规模采集加密数据。 这些数据现在打不开。 但15 年后、20 年后,可能是你所有的"绝密"邮件、医疗记录、交易历史。
2023 年一份泄露的 NSO Group 内部文件显示:
"我们已经在为后量子时代准备'归档数据'业务。"
2024 年 5 月,IBM 的 X-Force 报告:
"我们观察到至少 3 个 APT 组织,在过去 18 个月内,对金融、政府、医疗行业的加密流量进行了异常规模的长期镜像存储。"
3.3 后量子密码学:NIST 的赛跑
2024 年 8 月,NIST 正式发布了首批 3 个后量子密码标准:
-
ML-KEM(基于格理论的密钥封装)
-
ML-DSA(Dilithium,数字签名)
-
SLH-DSA(基于哈希的签名)
2025 年,Chrome、Firefox、Cloudflare、AWS 开始灰度支持混合模式(PQC + 经典算法)。
但迁移的工程量是地狱级的:
-
全球需要更换的证书、设备、固件、协议
-
嵌入式设备的固件几乎无法 OTA 更新
-
一些老旧工控系统、卫星载荷、军事硬件的生命周期比 PQC 部署还长
估计全球 PQC 全面迁移完成,需要到 2035 年以后。 而 Q-Day 可能在 2030-2033 年之间到来。
这中间,是长达 5-10 年的加密真空期。
趋势 4:零信任的成熟与变形
4.1 从"零信任"到"持续验证"
"零信任(Zero Trust)"这个词已经被讲烂了。 但 2025 年的零信任,已经不是 2019 年 Google BeyondCorp 那一套。
新一代的零信任范式,叫 Continuous Adaptive Risk & Trust Assessment(CARTA) 或 Adaptive Zero Trust。
核心变化:
-
不再是"登录一次,免信任 8 小时"
-
是每一次 API 调用、每一次文件访问、每一次敏感操作都要重新评估风险评分
-
风险评分来自实时行为分析:你今天的输入习惯、你当下的网络环境、你设备当前的安全态势、你这个时间段的行为偏离度
CrowdStrike 2025 年报告:
"采用持续自适应零信任的企业,相比传统边界防御,平均 MTTD(平均检测时间)缩短 70%,MTTC(平均遏制时间)缩短 85%。"
4.2 零信任正在"上云"------ZTNA 2.0
2024 年 Gartner 的一份报告说,60% 以上的企业 将逐步淘汰传统 VPN,全面转向 ZTNA(Zero Trust Network Access)。
而 ZTNA 2.0 的关键升级:
-
微分段(Microsegmentation) 的颗粒度从"工作负载"细到"单个进程"
-
身份、设备、行为、网络 四要素联合评估
-
与 SASE / SSE 深度集成
-
AI 驱动的异常检测,对每一次"看似正常但其实不对劲"的访问做自动拦截
但零信任有个老问题:配置复杂度爆炸 。 一个 5000 人的企业,零信任策略可能膨胀到几十万条规则。 2025 年的趋势是用 AI 自动写策略、自动调策略------这本身又是一个 AI 安全的循环。
趋势 5:供应链攻击------一根针,扎穿一万人
5.1 历史已经给出了答案
回看过去五年,三起标志性事件重塑了行业的认知:
-
2020 SolarWinds("Sunburst") : 俄罗斯 APT 篡改了 SolarWinds Orion 的构建系统,植入后门。 受害者 :美国财政部、商务部、国土安全部、Microsoft、Intel、Cisco、FireEye、NASA...... 影响 :约 18,000 家政府机构和企业被植入后门。
-
2021 Log4j("Log4Shell") : 一个 Java 日志库里的远程代码执行漏洞。 CVE 编号 :CVE-2021-44228。 影响 :估计 数亿 台设备和应用受影响。 修复周期 :很多企业花了 18 个月以上才完全打补丁。
-
2024 XZ Utils 后门 ("CVE-2024-3094"): 有人在主流 Linux 发行版的核心压缩库里植入了一个极其隐蔽的后门。 发现时间 :被纳入 Debian、Fedora 稳定分支前,仅差几天。 假如没被发现 :它将通过 SSH 认证注入几乎所有主流 Linux 发行版。
5.2 攻击面在"加深"
供应链攻击的可怕之处,是它的间接性 : 你不需要攻破目标公司,你只要攻破他们信任的人。
攻击面包括:
-
源代码:开源贡献者的机器被攻破
-
构建系统:CI/CD 流水线被注入
-
依赖库:npm、PyPI、Maven、RubyGems 上的"投毒包"
-
镜像仓库:Docker Hub、内部 Harbor
-
更新渠道:固件 OTA、应用商店
-
第三方 SaaS:Salesforce、M365、Google Workspace
-
服务商:MSSP、托管服务商、外包开发
2024 年 Sonatype 报告:
"开源生态系统中的恶意包数量,相比 2020 年增长了 1200%。"
2024 年 ReversingLabs 报告:
"PyPI 上检测到的恶意包,每 5 个新包就有 1 个包含可疑行为。"
5.3 防御:SBOM 落地,但还远远不够
SBOM(软件物料清单) 已经被立法要求。 美国《2021 年网络行政令》、欧盟《网络弹性法案》、中国《关键信息基础设施安全保护条例》都在推动。
但现实是:
-
80% 的企业有 SBOM 流程,但没有 SBOM 行动能力
-
就算有 SBOM,知道你用了某个有漏洞的库,和能快速替换它是两码事
-
内部几十万个依赖、上万个 transitive dependency,"知道"和"修复"之间有一道鸿沟
下一代供应链安全的方向:
-
运行时应用自我保护(RASP):在应用层就地阻断已知漏洞利用
-
AI 辅助的依赖图谱与影响分析
-
可验证构建(SLSA):从源码到二进制的端到端 provenance 链
-
基于区块链 / TEE 的可信软件分发
但这一切都还在路上。
趋势 6:IoT/OT 安全------"智能"两个字的代价
6.1 Mirai 之后的物联网,并未变好
2016 年,Mirai 僵尸网络用一堆摄像头、路由器、DVR 发动了史上最大 DDoS 攻击,把半个美国东海岸的互联网打趴下。
2025 年的物联网,比 2016 年多了两个数量级的设备 。 但安全性进步了 0.5 个数量级都不到。
Forescout 2024 年研究:
"平均每家企业内部有 22,000+ 台 IoT/OT 设备。" "其中 56% 存在已知严重漏洞。" "78% 的设备无法被传统终端管理平台管理(无法装 Agent、无法打补丁)。"
6.2 OT/ICS:物理世界的攻击面
工业控制系统(ICS)、SCADA、PLC、DCS------这些是让灯亮着、水流着、列车跑着的系统。 它们的共同特征:
-
寿命 20-30 年
-
不允许停机
-
普遍运行着 Windows 95、Windows XP、VxWorks
-
很多根本没有身份认证,靠"网络隔离" 活着
2024 年 Mandiant 报告:
"OT 相关的入侵事件,过去 5 年增长 300% 。" "其中 40% 的事件,影响到了物理运营。"
2021 年美国 Colonial Pipeline 勒索攻击:
-
一个 VPN 账号被泄漏(且没启用 MFA)
-
勒索软件进入 IT 网络
-
出于谨慎,公司主动关闭了 OT 网络和管道
-
结果 :美国东海岸 17 个州、5,500 英里管道、45% 的燃油供应 中断 6 天
2022 年乌克兰电网攻击、2024 年多个水处理厂被入侵------都是"OT 安全"从理论走向现实的注脚。
6.3 医疗 IoT:人命关天
医院里的输液泵、心脏起搏器、MRI、CT、呼吸机------都在联网。 2022 年 FDA 警告 :某品牌胰岛素泵存在严重漏洞,可被远程操控注射剂量。 2023 年研究:心脏起搏器被远程关闭的 PoC 已经公开。
医疗 IoT 安全,已经不是数据问题,是命的问题。
趋势 7:身份安全------身份是新边界,但身份也是新弱点
7.1 凭证已死
Verizon 2024 年 DBIR:
"68% 的数据泄露事件,涉及非恶意内部人员错误、权限滥用、社交工程------本质上都是身份问题。"
而更让人无语的是:
"49% 的泄露,与被盗凭证直接相关。"
凭证仍然是攻击者最爱的"钥匙"。
7.2 攻击者怎么偷身份
-
凭证填充(Credential Stuffing):用其他网站泄漏的用户名密码来撞库
-
钓鱼:AI 加持后,钓鱼成功率指数级上升
-
MFA 疲劳攻击:半夜疯狂给你发 MFA 推送,等你手滑按"同意"
-
AiTM(Adversary-in-the-Middle):反向代理 + 实时转发,让你"登录"了一个假网站,但 MFA 也"成功"了
-
会话劫持:偷走你的 Session Cookie,绕过所有认证
-
IT 员工钓鱼:用 IT 管理员的权限直接重置高管密码
Microsoft 2024 年报告:
"每天检测到 超过 3 亿次 凭证相关攻击。"
7.3 Passkey 与无密码:是救赎还是新挑战
Apple、Google、Microsoft 联手推 Passkey(FIDO2/WebAuthn)。 理论上,没有密码,就没有被偷的密码 。 2024 年,超过 50% 的全球 Top 100 网站已支持 Passkey。
但新问题来了:
-
Passkey 同步(iCloud Keychain、Google Password Manager)本身是新攻击面------拿到你 Apple ID 的人,就拿到了你所有 Passkey
-
生物特征绑定 的 Passkey,没有 fallback 流程的设计有致命缺陷------你永远丢不掉"指纹"
-
跨设备、跨平台、跨生态的 Passkey 互操作至今不完美
身份安全的未来,是无密码 + 行为生物特征 + 持续验证 + 去中心化身份(DID) 的组合。 但这条路,至少还要 5-10 年。
趋势 8:隐私计算------"看得见数据,看不见数据"
8.1 三条技术路线
数据已经成为"21 世纪的石油"。 但数据 和隐私之间的矛盾越来越尖锐。
隐私计算(Privacy-Enhancing Computation, PEC) 应运而生,三大主流路线:
-
联邦学习(Federated Learning): 数据不出本地,模型在云端聚合。Google 最早用于 Gboard 输入法预测。
-
可信执行环境(TEE): Intel SGX、AMD SEV、ARM TrustZone、华为 TrustZone。 在硬件隔离的"飞地"里处理数据,连操作系统都看不到。
-
安全多方计算(MPC) : 多个参与方共同计算一个函数,谁也看不到对方的原始数据。 密码学保证。
8.2 现实与困境
2024 年 Gartner 调研:
"75% 的大型企业在试点或部署隐私计算。" "但其中只有 15% 进入了规模化生产阶段。"
问题在哪?
-
性能 :TEE、MPC 都有显著的性能开销(10x-1000x)
-
协议复杂度:联邦学习的梯度泄露攻击,2024 年依然有效
-
标准化:跨平台、跨厂商的互操作还在早期
-
合规与法律的灰色地带 :技术能做,但谁对结果负责?
8.3 同态加密:从神坛到应用
FHE(Fully Homomorphic Encryption,全同态加密) 一直是密码学界的"圣杯"。 2024-2025 年,终于有了一些可用的生产级实现:
-
Microsoft SEAL
-
IBM HElib
-
Google FHE Transpiler
-
OpenFHE
-
Zama TFHE-rs(基于 GPU 加速,性能提升 10-30x)
应用场景:
-
加密状态下的机器学习
-
加密 SQL 查询
-
加密状态下的生物特征比对
-
跨境数据合规流转
Zama 2024 年报告:
"FHE 的推理速度,已从 2020 年的几小时 缩短到 2024 年的几秒。"
完全商用还有距离,但拐点已经出现。
趋势 9:5G/6G 与网络切片安全
9.1 5G 攻击面的扩大
5G 相比 4G,"安全"被宣传成核心卖点。 但 5G 的本质是软件定义网络(SDN) + 网络功能虚拟化(NFV)。 这意味着:
-
控制面和用户面分离------攻击控制面,就能影响整个网络
-
网络切片(Network Slicing)------一个切片被攻破,可能影响同基础设施的其他切片
-
海量 IoT 接入------海量低安全设备的攻击面
-
边缘计算 ------把数据中心推到基站侧,物理安全更难保证
2024 年 ENISA(欧盟网络安全局)报告:
"5G 核心网相关的漏洞披露数量,2023-2024 年增长 85%。"
9.2 6G 的安全挑战:还没来,先怕着
6G 的愿景:
-
THz 通信:毫米波→亚毫米波→太赫兹
-
通感一体化(ISAC):通信同时感知环境
-
AI-native 网络:AI 内嵌到协议栈每一层
-
空天地海一体化:卫星、无人机、地面、海底,立体覆盖
对应的安全挑战:
-
THz 波束的物理层安全------窃听检测?
-
AI-native 的攻击面------模型中毒、梯度泄露
-
超大规模 IoT ------1000 亿设备,怎么管?
-
量子通信 ------理论上绝对安全,但部署成本和向后兼容是巨坑
趋势 10:勒索软件------产业化、目标化、致命化
10.1 它早就不是"病毒"了
2024 年 Sophos State of Ransomware:
"59% 的受访企业在过去一年遭遇勒索软件攻击。" "平均赎金支付:200 万美元 。" "平均恢复成本(含停机损失):282 万美元。"
勒索软件已经变成一个完整的产业。
10.2 RaaS:勒索软件即服务
RaaS(Ransomware as a Service) 的运营模式:
-
开发者:写勒索软件,提供给"加盟商"
-
加盟商(Affiliates):负责入侵、提权、部署、谈判
-
初始访问代理(IAB):专门卖"已经入侵好的企业入口"
-
谈判专家:负责和受害企业谈赎金,分成抽成
-
洗钱通道:加密货币混币器、OTC 交易商、Tornado Cash 类工具
LockBit、BlackCat/ALPHV、Cl0p、Akira、Play、BianLian、Rhysida ------ 2023-2024 年活跃的勒索软件团伙超过 50 个。
Conti 内部聊天泄露显示:
一个勒索软件团伙的年收入 ,估计在 数亿美元级别。
10.3 攻击者的策略升级
-
双倍 / 三倍勒索 : 不只加密你的数据,还威胁公开数据 ;还威胁你的客户/供应商。
-
关键基础设施定向 : 医院、能源、水务、交通------让运营停摆的压力让受害者更愿意付钱。
-
加密 + 物理破坏 : 2024 年的新型勒索软件,开始擦写 MBR、擦除备份,单纯付赎金也救不了。
-
AI 辅助攻击: 自动识别高价值目标、自动识别"最敏感的数据在哪里"、自动谈判赎金。
10.4 一场"完美风暴"
更糟的是,AI + 供应链 + 凭证 + IoT 正在叠加:
AI 自动扫描企业攻击面 → 攻破一个供应商的 VPN 拿到初始访问 → 凭证填充横向移动到客户网络 → AI 找出最敏感的数据并外泄 → 加密所有数据并威胁公开 → AI 谈判机器人按企业规模动态定价 →
这不再是"黑客攻击",这是一条完整的自动化杀伤链。
趋势 11:太空网络------最后的"无主之地"
11.1 卫星互联网的大爆发
Starlink 截至 2025 年初:
-
在轨卫星超过 6,500 颗
-
全球用户超过 300 万
-
已经在 60+ 国家运营
中国"GW"星座、SatNet、银河航天、千帆星座 ------都在 2024-2025 年密集发射。 OneWeb、亚马逊 Kuiper 、欧盟 IRIS² ------太空互联网正在变成新的基础设施。
11.2 攻击面:从地面到 350 公里
-
卫星载荷被攻破:硬件级的固件/软件漏洞
-
星间链路(ISL)被监听:激光/无线电链路可被拦截
-
地面站被入侵:地面站是物理上可以接触的目标
-
频谱干扰与欺骗:GNSS(GPS/北斗)欺骗已经成为现实威胁
-
卫星互联网用户被劫持:和地面网络一样,凭证、网络钓鱼、IoT 设备
2024 年 1 月,Viasat KA-SAT 被攻击 的余波还在------这件事导致乌克兰军事通信在开战初期大面积瘫痪。
2024 年 CrowdStrike 报告:
"过去 12 个月,针对卫星运营、地面站、卫星 ISP 的网络攻击增长 150%。"
11.3 太空规则的真空
联合国《外层空间条约》是 1967 年 签的。 没有 针对网络攻击的国际规则。 没有 清晰的"太空主权"定义。 没有对"网络攻击卫星"的法律责任条款。
2024 年 NATO 首次把"太空"列为作战域。 太空网络战,已经不是假设。
趋势 12:AI 治理与"对齐安全"------当 AI 自己出问题
最后一条,可能最重要: AI 本身的安全,正在从学术问题变成国家安全问题。
12.1 模型越狱的产业化
2024-2025 年,"Jailbreak as a Service" 在暗网出现:
-
提供主流大模型的"越狱 prompt"库
-
自动化绕过安全对齐
-
用于诈骗、生成恶意代码、自动化攻击
2025 年 HarmBench、MALGEN、CyberBench 等基准测试显示:
主流商用大模型对多模态、对抗性、多轮上下文 攻击的整体鲁棒性,平均只有 50-65%。
12.2 自主武器化 AI
Anthropic、Google DeepMind、OpenAI、Meta 都在 2024 年成立了"前沿模型安全"团队。 目标只有一个: 防止自己训练的模型被武器化。
2024 年 Anthropic 公开报告:
"我们检测到至少一起国家级威胁行为者使用 Claude 进行情报收集、漏洞研究、定向攻击辅助的事件。"
这是 AI 公司第一次正式承认"自己的模型被用于国家级攻击"。 这不会是最后一次。
12.3 AI 安全的"红队"产业
应对方法:AI 红队 ------专门测试、攻击、对抗 AI 系统的安全团队。 Microsoft AI Red Team、OpenAI Red Team、Google AI Red Team、Anthropic Responsible Scaling Office ------都在扩张。 MITRE ATLAS 框架已经成为 AI 安全的"威胁情报"标准。
2024 年 AI Red Team 的市场规模 ,估计在 5 亿美元 。 2028 年预计 :40 亿美元。
写在最后:这不是结束,这是开始
回过头看 12 个趋势,你会发现一个共同特征: 每一个趋势都不是"新的问题",每一个都是"已有问题在加速"。
-
AI 让攻击更快、更便宜、更难被识别
-
量子让现在的"安全"成为未来的笑话
-
深度伪造让"信任"成为奢侈品
-
供应链让"边界"成为假象
-
勒索软件让"备份"成为最低要求而非解决方案
-
太空让"攻击面"突破大气层
整个网络安全行业,从 2025 年开始,进入一个范式重构期 。 过去我们靠"边界、签名、特征"三板斧; 未来我们要面对的是AI、量子、身份、生死四个量级的问题。
我们不是在修补旧房子。 我们是在沙漠里造新城,而沙漠下面,是不断喷涌出来的岩浆。
最后一句话:
下一个十年,最值钱的不是数据,是"信任"。 谁能解决"我是我"的问题,谁就掌握了互联网的下一种货币。
而这一天,比所有人以为的,来得更快。