财联社7月23日讯(编辑 夏军雄), 摩根大通资产与财富管理市场与投资策略主席, 在《》这份最新报告里发出警告, 人工智能即为(AI)的那技术眼下已经是以全新的具有颇高风险的阶段把全球范围之内的网络安全给带入进去了。前沿有的那些模型像GPT-5.5等等, 不仅能够发现规模极大的在此之前不被知晓的软件所存在的漏洞, , 还能够就补丁进行逆向分析, 将一堆缺陷给串联在了一起, 并且能够快速生成可以运行的攻击用作具有工具性质的东西。

要紧之处是, 攻击者借助漏洞的速率正从数月减至数天、数小时, 然而企业、开源社区以及工业基础设施的修复能力却未同步擢升。
报告持有这样的看法, 网络安全所涉及的领域当中, 已然在形成一个始终处于持续扩大状态的"补丁缺口", 其中存在这样的状况, 漏洞发现以及武器化已然步入自动化的时代情形, 然而修补这一行为、测试这一行为以及部署这一行为, 依旧受到诸多因素的限制, 这些因素包括复杂的软件依赖关系, 维护人员数量不足的情况, 业务连续性方面的要求, 以及大量存在的无法进行升级操作的老旧设备。
漏洞利用进入"零日常态"
即便在新一代人工智能模型现身之前, 全球网络安全格局已然持续朝着恶化这一状态发展, 且这种恶化态势一直未曾停止。
到2025年时, 全球网络攻击的数量出现了增长, 增长幅度为18%, 平均每小时会发生大约7.5万次这一数值的攻击, 而单单来看每个组织, 其每周遭遇攻击的平均次数大约是2000次这般情况。与此同时, 全球网络安全人才缺口为达到大约可容纳480万人这样规模的数值。
从攻击方式来讲, 网络钓鱼以及社会工程在网络攻击里占比百分之四十, 勒索软件占据百分之三十, 商业邮件诈骗占比百分之十五, 恶意软件和凭证盗窃占比百分之十。在模拟测试期间, 大概百分之三十三的员工有可能被网络钓鱼信息所欺骗。

(主要网络攻击方式各自所占比例)
更具危险性的事情是, 漏洞遭到公开这事之后, 留给企业的反应时间, 正在极为迅速地急剧缩短。在2025年之时, 漏洞从公开披露开始, 一直到首次确认被利用之间的平均时间, 已然下降到不足100天了, 而中位数更是下降到了零天, 有部分攻击, 甚至是在补丁发布之前就发生了。在每年公开的漏洞当中, 大约有1.5%至2%最终会遭到利用。
进入2026年后,这一趋势进一步加速。
报告所援引的Zero Day Clock数据表明, 于漏洞披露当天或者在此之前所发生的攻击, 其占比已然快要接近于80% ;漏洞利用时间的中位数, 从前在2021年之际约为一年, 而这会儿降至2026年成了一天, 并且还有可能在2027年的时候进一步缩短到一分钟。在2026年, 最终注定会被加以利用的漏洞, 于披露50天之后就全都已经遭到了攻击。
这表明了, 传统的那种漏洞披露以及补丁配置机制正处于失效状态。在以往的时候, 软件领域常常等到发现漏洞九十天之后才进行公开, 为的是让厂商与用户能够提前做好修复;可现而今, 攻击使用者很有可能在漏洞公开以后的几分钟之内就圆满完成逆向分析, 并且在数小时的时间里就把攻击的范围扩展到大千世界的整体范畴之中。
前沿AI令漏洞发现能力发生质变
报告持有这样的观点, GPT - 5.5等那些模型的现身, 给网络风险所处格局带来了一种如同地震一般的巨大变化。
若在 使用 测试 150 的时候, 就发现而且修复了 271 个漏洞, 这个数量是先前使用 Opus 4.6 测试 148 时的十倍还要多。并且, 有参与者在模型投入使用之后的首月发现了超过 1 万个新的高危以及严重零日漏洞;在同一时期还发现了 2000 个漏洞, 其中 400 个是属于高危或者严重级别的。
但在进行研究统计的时候, 所发现的那些漏洞之中, 有百分之九十五的漏洞, 尚未在公开安全公告里出现过, 也没有在国家漏洞数据库中现身, 同时也未出现在安全数据库里, 这意味着传统监控体系是看不到这些风险的。
AI的威胁并非仅仅局限于漏洞的发现, 模型能够将多个处于低危以及中危状态的漏洞串联起来, 形成严重的攻击路径, 并且可以依据公开的漏洞和补丁自动编写利用程序。
此项测试表明, 在未曾有人为介入的状况下, 于不到一天之中, 耗损不足2000美元的花费, 把已知的漏洞转变成为能运行的权限提升攻击。
与之同时, AI独立去完成复杂任务的那种能力, 目前大概每3至4个月就会翻上一倍, 显然要比2024年之前约7个月的翻倍周期更快些。
报告作出预计, 在未来的十二至二十四个月期间, 当下主要归少数国家级网络部队所掌控的能力, 存在着被复制到免费开放权重模型里的可能性。基于此, 网络攻击从中有可能会从高成本且专业化的活动, 转变成更多勒索团伙、黑客行动主义者以及破坏性组织均能够获取到的一种工具。
"补丁缺口"成为真正风险
AI发现漏洞的能力迅速提高,但全球修补能力明显跟不上。
在2025年的时候, 总共披露了48185个通用漏洞, 其中得到修补的大概是7500个。在约60%的数据泄露事件发生之际, 相关的补丁实际上已然存在, 然而企业却没有及时去部署。
企业推迟补丁, 并非全然是因为疏忽, 许多补丁, 只能安装于软件的最新版本之上, 对此企业得先去升级数据库, 还要升级第三方组件, 以及相关程序, 然而这有可能致使系统停机, 或者造成业务中断。
80%以上的安全专业人员, 曾因担心影响工作, 所以放弃或推迟了补丁。大约80%的CIO和CISO自认为所有网络已被补丁覆盖, 实际却发现所有终端设备并未全部进行更新。在已报告事件里, 61%与"有补丁却没安装"存在关联。
与此同时, 大模型具备非确定性, 不同的用户有可能在同一份代码当中发现不一样的漏洞, 企业或许需要针对同一软件一而再再而三地展开多轮修补。在未来企业衡量补丁管理能力之际, 不但不能仅仅关注准确性, 而且还务必将部署速度当作核心指标。
开源软件成为最薄弱环节
报告尤其关注开源软件。
已不再主要是从零去编写现代商业软件了, 而是借助大量开源库以及框架"组装"起来的。商业代码库大概有96%至99%包含着开源组件, 商业应用约77%的底层代码源自预制开源库与框架;还有一项研究做出的估计是, 任意一个软件代码库之中70%至90%的内容是属于开源组件的。
然而,开源软件的维护资源与其经济重要性严重不匹配。
有超过1800万个开源项目, 其中只有一名登记维护者, 这部分占项目总数的55%。50个重要开源项目里, 94%的项目是由不到10名开发者贡献90%以上的代码, 而仅136名开发者就贡献了这些项目80%以上的新增代码。在受访维护者中, 45%将职业倦怠视为最大挑战。
开源依赖关系的复杂程度极高, 每个商业应用平均来说, 大概包含差不多1180个开源组件。自2020年开始, 典型代码库里面的依赖数量近乎增长了两倍。一个项目平均仅仅有10个直接依赖, 然而却存在683个间接依赖, 并且95%的开源漏洞都处在这些传递依赖当中。
被开源用户使用的, 依赖版本平均落后于最新主要版本278天, 这一数据高于前一年的215天, 并且约90%的代码库以某种方式依赖过时组件。
一直到2026年5月的时候, 已然寻觅到超过23000个潜在着的开源漏洞, 在这些当中有着约3900个是属于高危级别或者严重级别的。
在一组高危以及严重漏洞里头, 530个被提交给了维护者, 然而仅有75个获得了修复, 高危漏洞平均得要两周才可完成修补。据估计, 发现漏洞的速度是修补速度的16.5倍。
工业设施面临"无法修补"的困境
与软件系统予以比较, 电力、水务、制造以及交通等一众工业设施所面临的风险要更加难以解决。云端当中, IT设备一般情况之下每4至5年会更新上一回, 但是工业运营设备常常要使用10至18年, 因而产生了大量难以进行升级或者替换的遗留系统。
摩根大通作出估计, 在工业网络硬件里, 仅有百分之五十五至百分之六十五能够进行修补, 百分之十二至百分之二十在技术层面没办法修补, 另外起码还有百分之二十至百分之三十压根就没有对应补丁。其中, 运营技术设备所具有的可修补比例仅占据百分之四十五至百分之六十。
被扫描发现, 有至少179台于互联网中暴露出的工业控制设备, 它们没有进行身份验证, 此情况下外部人员得以直接去读取甚至还能改变系统当中的相关数据, 那些于外界关联着伊朗的黑客, 之前还有过针对美国水务、开展有关污水处理运作以及能源方面的设施里的可编程逻辑控制器的攻击行为, 随之导致运行出现中断和产生经济方面上的损失。
将大型电网、电信骨干网、金融清算机构或者云服务商在极端的时候予以攻击, 会在多个行业之间引发连锁反应, 区域电网长期中断的话, 银行、基站、数据中心以及医疗系统都会受到影响, 把城市供水泵站失去同步这种情况算在内, 会因为这个致使水压下降、管道破裂、消防系统不再发挥作用以及污染物进入供水网络。
AI也将成为防御工具
即便前沿模型致使攻击风险得以扩大, 然而报告却认定, 就是这同一种技术能够用来促使漏洞修复速度加, 快。
Opus 4.7推出后, 能够扫描代码库并生成修复建议, 在推出后的数周内, 已用于修补超过2100个漏洞。
可发现代码漏洞, 能验证代码状况, 还可修复代码问题的 Codex 中的云端版, 自 3 月推出之后, 已针对超过 3000 万次代码提交展开扫描, 覆盖超过 3 万个代码库, 经人工审核者予以确认修复的问题多达超过 7 万个, 而被系统自动判定是已修复的问题更是超过 50 万个。
不过,网络安全模型不会长期由少数美国公司垄断。
该报告表明, 中国的新型闭源模型, 美国的新型闭源模型, 中国的开放权重及开源模型, 美国的开放权重及开源模型, 正凭借更低成本, 提供着接近领先模型的能力。

这张图进行了主要AI模型的综合智能得分以及单次任务成本的比较, 越是朝着左上方靠拢, 就意味着性价比是越高的。
作者将Kimi K3视作测试里最强的非模型, 它执行同一批互联网安全任务的花费大约是一半的成本。
网络安全支出或迎来长期增长
由投资视角观之, 报告表明, 自2026年起始, 网络安全公司的表现显著强于整个软件行业。
传统软件股, 因智能体AI或许会替代现有的企业软件这种担忧, 从而受到了拖累。虽然后来从4月恐慌低点一直反弹了约15%、但是软件板块跟标普500指数相比较, 它的市销率溢价依旧十分接近1991年以来的最低水平。
和其他情况比起来, 漏洞数量出现了上升, 补丁部署的速度加快了, 工业设备进行了更新, 防御型AI的程度得到了普及, 将会持续地把网络安全服务、资产管理、身份验证、网络分区还有基础设施更新的需求推高。
但企业升级也将受到供应链限制。
报告做出估算, 服务器机架里头的内存, 其价格在年内大约上涨三至四倍, 交付期限超过六个月;在今年内, CPU的 price 提升了约三至四倍, 交付期超六个月;服务器机架相关存储的价格, 年内大概上涨三倍, 交付期自四季度以来远超四个月, 接近五个月也不是不可能;发电机、冷却设备以及变压器等基础设施的交付期达到十八至二十四个月, 变电站以及电力设备的需要量比较大, 交付期可能需要二十四至三十六个月句号。
