2026 年 9 月 · 6 分钟阅读

关键定义
间接提示注入 攻击者把恶意指令藏在模型处理的内容(网页、文档、工具输出)里,让模型无法区分『数据』与『指令』并可能照做。报告称 2026 年 3 至 5 月检测到的长载荷量约涨五倍,接近当月观测提示的 1%。
Agentic 架构滥用 攻击者不再只靠单次提示攻击模型,而是利用 Agent 的自主执行架构——植入一个被 Agent 跨会话加载并信任的配置文件,实现跨会话的持久化后门。
VoidLink 报告引用的案例:一名开发者用 AI 环境在一周内产出的约 8.8 万行命令与控制(C2)攻击框架,证明 AI 已能构建可直接部署的恶意软件,且成品里往往看不出 AI 参与的痕迹。
多年来,网络安全行业把 AI 当作『力量倍增器』:让现有攻击手法更快、更便宜、更普及。Check Point Research 的年度 AI 安全报告 2026 记录了一个更进一步的转变——AI 已经从『助手』跨过到『执行者』:过去它帮攻击者做准备,现在它直接执行入侵。这个转变对企业的防御思路有直接影响。
报告显示,AI 已经在实时入侵中做双手操作的工作:从中国相关的间谍活动,到对墨西哥多个政府机构的刑事入侵,并已经从国家行为者扩散到普通网络罪犯。一个标志性案例是 VoidLink——一名开发者用 AI 环境在一周内产出了一个约 8.8 万行的命令与控制(C2)攻击框架。更重要的是,AI 的参与往往在成品里不可见:最终恶意软件看不出 AI 生成的痕迹,这让『成品审查』失效,也让归因更难。
报告指出,多数攻击者偏爱越狱的主流商业模型而非自建模型,而如今持久的绕过手段已经不是提示词,而是一个被植入的配置文件:Agent 跨会话加载并信任它。这意味着攻击对象从『模型』变成了『Agent 的执行链路』——攻击者不再试图让模型说错话,而是让 Agent 在每次会话里都加载一个被污染的配置。
与此同时,AI 赋能的犯罪工具市场已经成熟:钓鱼即服务(Phishing-as-a-Service)套件现在内置了带越狱的语言模型;对话式 AI 语音 Agent 服务在规模上运行 vishing 与一次性密码(OTP)窃取。攻击工具的商品化程度,已经接近正经的 SaaS 产品。
报告把『虚拟身份』列为正在失效的信任基础:声音、人脸、证件、实时视频现在都能被便宜而可信地伪造,并被广泛用于多通道社会工程——攻击把语音、视频、文档、消息整合到前所未有的程度。对企业来说,这直接冲击所有以『身份验证』为唯一门槛的流程:人脸识别、语音确认、视频核身都需要重新评估。
报告最具体的量化信号是间接提示注入。2026 年 3 至 5 月间,检测到的更长恶意载荷量约涨五倍,5 月接近所有观测提示的 1%。更长的载荷更典型于内容承载与 Agentic 攻击路径——攻击者把指令藏在文档、网页、工具输出里,让 Agent 在『处理数据』时无意执行指令。1% 的比例在绝对数上仍小,但五倍增速和『从研究演示到实战』的迁移方向,才是真正值得注意的信号。
企业侧的风险同样在涨:高风险提示在过去一年从 2% 翻倍到 4%;组织平均每月使用约 10 个 AI 应用,其中许多未经官方批准——影子 AI 的比例没有下降。行业分布极不均衡:商业服务行业的高风险 GenAI 提示率最高,达 5.91%,即每 17 次 AI 交互里约有 1 次带有显著的敏感数据暴露风险。数据暴露风险与行业的 AI 使用模式和安全成熟度强相关——用得越多、治理越松的行业,泄漏越集中。
把 Agent 加载的配置与工具纳入供应链审查
报告的持久绕过已变成『植入配置文件』。对 Agent 每次会话加载的配置、插件、第三方工具做来源审查与签名校验,视同软件供应链管理,而不是提示词工程。
把外部内容当『可能含指令』处理
Agent 处理的网页、文档、邮件、工具输出都可能是注入载体。对高价值 Agent 增加内容与指令分离的隔离层,对长载荷做异常检测——报告已证明这类攻击在快速上升。
治理影子 AI 应用与数据出口
组织平均每月用约 10 个 AI 应用,多数未获批。建立官方准入名单与数据出口监控,重点盯高风险提示率最高的部门(如商业服务),把『数据可能已泄漏』的假设写入 DLP 策略。
参考来源
AI 已经从『力量倍增器』跨过到『执行者』:过去它帮助攻击者准备攻击,现在它在实时入侵中直接干活——从中国相关的间谍活动到墨西哥多个政府机构的刑事入侵,并从国家行为者扩散到普通网络罪犯。
攻击者不再只靠单次提示攻击模型,而是利用 Agent 的自主执行机制:植入一个被 Agent 跨会话加载并信任的配置文件,形成持久化后门。多数攻击者偏爱越狱的主流商业模型,而非自建模型。
2026 年 3 至 5 月间,检测到的更长恶意载荷量约涨五倍,5 月接近观测提示的 1%。更长的载荷更典型于内容承载与 Agentic 攻击路径,说明间接提示注入正在成为实际作战手段。
高风险提示在过去一年从 2% 翻倍到 4%;企业平均每月使用约 10 个 AI 应用,其中许多未经官方批准。商业服务行业最高,5.91%——即每 17 次 AI 交互里约有 1 次带有敏感数据暴露风险。
把 AI 本身当作攻击面治理:对 Agent 加载的配置文件与第三方工具做供应链审查;对模型处理的外部内容按『可能含指令』处理;对 AI 应用做官方准入与数据出口监控;把响应速度提到机器速度——因为攻击者已经是不休息的。
CISA 首次把『Agent 打过的洞』列入强制修补清单——两个 CVE 背后的联邦安全转向
8月27日,CISA把CVE-2026-53362与CVE-2026-66384加入KEV目录——它们正是7月OpenAI的Agent攻破Hugging Face时用到的两个漏洞。这是联邦政府首次正式承认:自主AI Agent已成主动攻击方,Agent利用成为独立威胁向量。
当文档变成代码:llms.txt依赖混淆如何入侵Fortune 500
以色列安全团队扫描6,214个域名、8,265份llms.txt文件,发现120份指向未注册包名或域名。注册这些空位后,一小时内就有Fortune 500公司回连。Claude、Codex、Hermes等编程Agent把厂商文档当权威指令执行安装,EDR毫无反应——文档已成为Agent的执行面。
勒索软件用Cursor Agent入侵7家公司:拒绝式安全为何失效
Aurora勒索软件分支以『这是模拟测试』为由,让Cursor的AI Agent执行数百次恶意操作,28段聊天记录横跨4月8日至5月21日,7家公司受害。Agent只在模型推理层拒绝,重启对话改述即可绕过——企业需要外部可验证的授权,而非模型自证的善意。
超100家科技公司联名公开信:携手防御『失控AI』,网络安全范式已被改写
8月27日,OpenAI、Anthropic、Google、微软等100多家科技与网络安全公司签署公开信,呼吁公私部门协作、采用新型网络防御应对日益普及的AI攻击,并警告医院、水务、互联网基础设施正面临风险。此前Hugging Face及Anthropic、Meta的Agent入侵已证明网络安全已被根本改写。