拉斯维加斯讯——一位知名安全高管呼吁业界摒弃传统补丁管理模式,转向安全开发实践,因为人工智能正在从根本上改变恶意行为者与网络防御者之间的攻防战场及其经济格局。

微软AI安全企业副总裁David Weston周三在Black Hat USA大会的主题演讲中表示,AI正使攻击者比以往任何时候都更快地发现并武器化软件漏洞,而最有效的应对之道是主动构建更安全的软件。

“我们要做的是重新训练这里的物理规律,”Weston说,“我们要找出如何利用这种生产优势来扭转局面。”

Weston指出,在每年记录的成千上万个漏洞中,实际被野外利用的仅有90个。因此,当前大多数安全漏洞发生在传统安全边界之外。Weston表示,大多数攻击的初始访问方式涉及凭证窃取、钓鱼或社会工程学。然而,在多数漏洞被利用的案例中,这些漏洞均为已知漏洞。

“被利用漏洞是稀缺的”这一假设“正在被削弱,就在我们说话的时候,”Weston说。

Weston透露,微软安全响应中心每六周处理的漏洞数量翻倍。每月处理的CVE数量约为3月水平的9倍,这一增长与AI使用的增加高度相关。

实际利用的漏洞

在确认漏洞数量急剧增加后,Weston调查了这些漏洞是否正在转化为实际利用。微软内部数据似乎证实了这一点。

微软的内部代码扫描工具MDASH(内部代码扫描工具)在其内部Azure Linux发行版中发现了超过200个Linux内核漏洞。Weston表示,公司添加了一个内部模块,可将静态分析转化为概念验证。在200个漏洞中,研究人员自动生成了182个概念验证,其中许多是完整可用的利用程序。

Weston还引用了漏洞基准测试平台ExploitGym(ExploitGym)的额外数据,显示在898个真实世界漏洞中,约157个可生成可工作的利用程序。

他列举了几个攻击者利用AI自动化攻击的案例,包括黑客使用Claude攻击墨西哥水务公司的事件。

Weston承认,虽然AI使攻击者更加敏捷,但也存在某些有助于防御者的对策。他警告说,不应在攻击者设定的条件下与其直接对抗。

“与攻击者进行肉搏战将导致我们在防御中失败,”Weston在主题演讲中说。

左移

Weston补充说,业界可以通过采用安全构建、形式化验证以及验证前预防来抵消攻击者生产力的提升。

约70%的漏洞与内存安全问题相关,可通过使用Rust等更安全的编程语言来消除。Weston指出,修复这些问题的部分困难在于成本高昂。

基于AI的检测

2025年,微软研究院推出了一个名为RustAssistant的AI项目(RustAssistant),该项目利用大语言模型帮助查找并建议修复Rust编译错误。

美国国防高级研究计划局(DARPA)的另一个名为Tractor的项目,旨在将遗留C代码自动转换为Rust。