新快报讯 在近期于广州举办的亚太地区网络安全周末活动上,卡巴斯基全球研究与分析团队(GReAT)发出严厉警告:随着AI代理时代的到来,对AI的“盲目信任”正成为网络攻击的新突破口,严重威胁企业供应链安全。
卡巴斯基安全研究员Sojun Ryu指出,AI已从早期的内容生成工具演变为能自主规划、调用API的代理。在追求极致生产力的当下,许多企业忽略了核验环节。这种“速度超越核验”的现象被攻击者精准利用,仅凭“信任”本身即可发起攻击。数据显示,2026年已发生9.2万起伪装成AI服务的恶意攻击,其中49%冒充ChatGPT,另有超1.5万个伪装成AI代理软件的恶意样本,涵盖木马、间谍软件等,一旦运行即可窃取内部信息。
与此同时,开源软件供应链正面临严峻考验。今年3月,全球广泛使用的JavaScript库Axios遭供应链攻击,恶意版本上线仅3小时便被数百台设备下载。Ryu表示,开源生态的信任根基正被动摇,31%的企业已受供应链攻击影响,开源软件成为攻击者潜入企业核心情报的大门。
为应对这一挑战,卡巴斯基建议企业划定清晰的可信开发区域,严控软件进入路径并保持全盘可视化,让安全路径成为最高效的路径。卡巴斯基自身也通过容器安全审计发现超25万个CI/CD流程配置错误,凸显不安全配置的普遍性。
Ryu强调:“当信任在执行前得到验证时,组织运转会更快。一旦将速度置于防护之上,安全防线必然溃败。”他呼吁企业将安全工作前移至软件开发早期,从保护已部署系统转向保障开发环境安全,在AI原生时代重建数字信任。
