ESET发出警告称,软件漏洞在公开披露后正被立即利用。全球数据显示,2026年漏洞披露与利用之间的中位间隔时间已降至零天。

据追踪已确认在攻击中被利用漏洞的项目“Zero Day Clock”分析,这一发现标志着与2018年的显著转变。当时,从披露到现实世界利用的中位时间为771天。

ESET新西兰分公司国家经理Scott Leman指出,这种转变反映了人工智能如何改变技术攻击的速度,以及企业面临的更广泛在线威胁格局。“我们已达到临界点。AI不仅使网络钓鱼邮件更具说服力,还改变了攻击者识别和利用漏洞的速度,以及人们在网上寻找和信任信息的方式。”

漏洞利用进入“零天”时代

多年来,企业通常假设在发现新安全弱点时,拥有足够时间去理解、修复并保护自己。但这种缓冲期正在消失。如今,AI可以分析新发布的补丁,逆向推导其旨在修复的缺陷,并极快地将这些信息转化为有效的攻击手段。

在最近一次涉及浏览器安全更新的测试中,一个高级AI模型能够在不到一小时内分析补丁并生成有效的漏洞利用代码。历史上,这项工作需要专家级的专业知识和更多时间。

这一警告加剧了安全专业人士的担忧:生成式AI的进步缩短了公司修补新发现漏洞的时间。过去,防御者有数天、数周甚至数月来评估已披露漏洞;而现在,一旦补丁揭示了软件制造商修复的内容,某些攻击几乎可以立即准备就绪。

这给中小企业带来了特别压力,因为它们通常缺乏专门的安全团队或全天候监控。更快的漏洞利用意味着延迟应用更新会带来更大风险,尤其是对于广泛使用的业务软件和面向互联网的系统。Leman表示,在攻击者利用底层缺陷行动之前,安装安全更新的时间窗口变得极其短暂。

“对于新发现的漏洞,自动补丁变得越来越重要。攻击者将漏洞转化为攻击的速度越快,企业填补这一差距的时间就越少。”Leman强调,对于中小企业来说,持续监控和快速响应愈发关键,因为检测和遏制攻击的时间窗口越来越短。“随着攻击加速,检测和响应的能力与试图首先防止攻击同样重要。”

AI搜索与推荐的新风险

ESET还指出了与用于搜索和推荐的AI工具相关的另一令人担忧领域。研究发现,ChatGPT的结果会将用户引导至已被标记为不安全的网站,包括虚假在线商店、加密货币骗局和仿冒登录页面。

在为期30天的输出跟踪研究中,研究人员还发现了链接到恶意代码的响应,这些代码可能窃取信息或破坏设备。ESET表示,这扩大了员工遭受欺诈的途径,超出了传统的网络钓鱼邮件或短信范畴。

AI工具在新西兰正成为主流。ESET数据显示,五分之四的新西兰人现在使用AI,而ChatGPT是去年该国下载量最多的免费iPhone应用程序。这一趋势可能会改变网络罪犯接触受害者的方式。攻击者不再仅仅依赖收件箱和消息,而是可能从用户遵循AI生成的建议访问网站、下载软件或登录在线服务中获益。

“新西兰人越来越多地使用AI来告诉他们去哪里买东西、下载什么软件或访问哪个网站。”Leman指出,风险在于人们开始对这些工具提供的答案盲目信任。“有人向AI工具寻求帮助,跟随它提供的链接,最终到达假冒的登录页面、诈骗网站或恶意下载。由于该推荐来自他们信任的工具,他们可能不太会质疑目的地是否真实或安全。”

他强调:“这些数据表明,用户不能仅因为ChatGPT提供了链接就假设它是安全的。”

网络钓鱼更加难以辨识

ESET的新西兰威胁遥测数据显示,7月在其本地用户群中发现的所有威胁中,与网络钓鱼相关的威胁占34.9%。此类攻击通常旨在说服目标点击链接、打开文档、扫描二维码,或在虚假网站上输入凭据和支付详情。

Leman表示,AI使这些攻击更难被发现,因为它可以生成精心制作的、特定于上下文的消息,且没有曾经作为警告信号的拼写和语法错误。“多年来,人们被告知要寻找明显的警告信号,如拼写错误、糟糕的语法或听起来不对劲的电子邮件。这些线索并没有消失,但它们变得不那么可靠了。AI可以在几秒钟内创建一封精美的电子邮件,用自然语言书写,并根据特定的公司、员工或情况进行定制。”

这意味着用户可能会看到看起来完全合法的内容,同时却将账户或业务的钥匙交给攻击者。Leman指出,公司不应假设仅靠防病毒软件就能阻止这些威胁,特别是在攻击者捕获有效登录详情而不是安装恶意文件的情况下。

一旦电子邮件账户被盗,犯罪分子可能能够观察对话、访问文件、冒充员工或更改付款指令。如果客户或供应商被骗将钱汇入欺诈账户,这会将基本的网络钓鱼事件转化为直接的财务损失。“攻击者可以看到发票即将支付,然后从真实的账户发送另一封电子邮件,声称银行详细信息已更改。客户几乎没有理由怀疑有任何问题,因为消息来自相同的电子邮件地址,甚至可能属于现有对话的一部分。当任何一方意识到发生了什么时,钱可能已经不见了。”

Leman总结道,更广泛的局面是,AI正在加速攻击和防御,但企业不能再依靠时间来吸收新威胁的冲击。“攻击者利用它来加快移动速度、识别漏洞并开发令人信服的攻击,但防御者也在利用AI来分析活动、揭示威胁并更快地做出反应。当攻击者以人类速度移动时,延迟已经是问题所在。随着AI越来越多地允许攻击以机器速度运行,企业和消费者不能再假设他们会拥有站在自己这边的时间。”