《Disney +》 迪士尼、Marvel、彼思、星球大戰…  山下智久向梅原選手討教STREET FIGHTER V!第2部「TOMO’S GAME ROOM supported by Onitsuka Tiger」公開!   魔物獵人 × Bauhutte!?艾路版「廢人裝」在卡普空網路商店登場!現正開放預購中!   最強英雄登場!「龍族拼圖」×「一拳超人」聯乘決定!   「薩爾達無双 厄災之黙示錄」特價發售!   《FINAL FANTASY IV》像素復刻版確定將於9月9日(四)上市!9月24日以前在Steam上還有促銷活動!   看過來!《Ratchet & Clank: Rift Apart》開發人員分享拍照模式和使用訣竅   「音速小子」於「魔物獵人」登場!11月26日開始合作任務!   原神Ver.2.2預告節目將於10月3日「TGS 2021 ONLINE」播出! 

AI 時代來臨 駭客門檻大降引發資安危機

商業

在數位時代的快速演進中,網路攻擊的形態正經歷前所未有的轉變。過去需要高度專業技術背景才能執行的駭客行動,如今已不再是資訊安全專家的專利。根據最新研究數據顯示,2025 年已成為人工智慧輔助攻擊的關鍵元年,網路犯罪的進入壁壘正以驚人速度瓦解。

青少年也能發動大規模攻擊

2025 年 12 月 4 日,日本大阪一名 17 歲少年根據該國《禁止未經授權存取法》遭到逮捕。這名少年透過執行惡意程式碼,從日本最大連鎖網咖「快活 club」的系統中竊取了超過 700 萬名用戶的個人資料。當被問及犯案動機時,這名少年的回答令人震驚:他想買寶可夢卡片。

從某種意義上來說,這是一個看似傳統的網路犯罪故事。自 1990 年代以來,社會大眾已聽聞無數類似案例,例如當年震驚全球的資安天才凱文·米特尼克,其技術能力超越自身判斷力,在追求名聲、利益或刺激的驅使下涉足重大網路犯罪。然而,這個故事存在一個關鍵性的差異:大阪的這名少年本身並不具備技術背景。

人工智慧改變攻擊者面貌

2025 年,大型語言模型支援的聊天系統與代理程式已跨越了一道重要門檻,從早期功能有限且錯誤頻傳的程式碼輔助工具,蛻變為能夠從頭到尾完成複雜編碼任務的強大系統。在這一年間,多項網路犯罪頻率與嚴重程度的衡量指標幾乎呈現倍數成長。公開軟體儲存庫中發現的惡意套件數量增加了 75%,雲端入侵事件增加 35%,而由人工智慧生成的網路釣魚攻擊甚至已能完全超越人類紅隊演練的成效。

不過,更具質變性的差異在於發動攻擊者的背景輪廓。2025 年 2 月,三名年齡分別為 14、15 和 16 歲、毫無程式設計背景的青少年,運用 ChatGPT 工具開發攻擊程式,對樂天移動的系統發動了約 22 萬次攻擊,並將不法所得用於購買遊戲主機和線上博弈。2025 年 7 月,一名單獨行動的攻擊者使用功能更為先進的代理式程式設計平台 Claude Code,針對 17 個組織發動勒索攻擊,在短短一個月內,借助代理式人工智慧技術開發惡意程式碼、整理竊取檔案、分析財務記錄以校準勒索金額,並撰寫勒索電子郵件。2025 年 12 月,另有一名攻擊者利用 Claude Code 和 ChatGPT 入侵墨西哥政府系統,鎖定超過 10 個政府機構,竊取超過 1.95 億筆納稅人記錄。

雖然這些攻擊在 2025 年之前並非完全不可能執行,但如今的單一攻擊者已能完成過去需要組織化團隊才能達成的大規模行動,而技術能力有限人士發動的小型攻擊,在前人工智慧時代則需要技術嫻熟的駭客或工程師才能執行。2025 年,發動技術複雜攻擊的進入門檻已顯著降低。

網路威脅數據全線飆升

整個 2025 年間,僵屍網路活動、惡意軟體、針對性入侵以及網路釣魚攻擊的各項衡量指標皆呈現戲劇性增長。同時期內,大型語言模型在技術基準測試的表現也大幅躍進。

根據 Sonatype 的數據,2022 年公開儲存庫中存在的惡意套件數量為 55,000 個;到了 2025 年,這一數字已飆升至 454,600 個。值得注意的是,這種顯著跳躍發生在 2023 年,也就是 GPT-4 發布的年份,以及 2025 年這個代理式程式設計的重要年份。

另一項實務上衡量真實世界攻擊者能力的指標「漏洞利用時間」,與前人工智慧時代相比已幾乎面目全非。漏洞利用時間指的是從漏洞公開披露到野外發現該漏洞 exploit 的時間間隔。這項數據已從 2020 年的超過 700 天,大幅縮短至 2025 年的僅 44 天。這意味著攻擊者現在能夠在不到兩個月的時間內為已知漏洞開發 exploit,而非過去近兩年的漫長過程。事实上,Mandiant 的 M-Trends 2026 報告發現,漏洞利用時間已實質轉為負值,exploit 現在常規性地在修補程式發布前就已經出現,28.3% 的 CVE 在揭露後 24 小時內即遭到利用。

人工智慧加速技術能力突破

在 2024 年、2025 年以及 2026 年初這段時間內,ChatGPT、Claude、Gemini 等前沿模型在 SWE-bench 等軟體開發能力測試基準上的表現急速攀升。2024 年 8 月,最頂尖的模型在該基準測試中能解決 33% 的真實 GitHub 問題;到了 2025 年 12 月,這一數字已攀升至近 81%。

2024 年底,特別是 2025 年,人工智慧輔助程式設計迎來了關鍵轉折點。然而,程式設計能力的提升也同步強化了攻擊能力,2026 年的資安環境正反映了這些變化,攻擊發生的頻率更高、嚴重程度更甚,且衝擊力道更加巨大。

傳統防禦機制面臨嚴峻挑戰

人工智慧正在同步加速防守方與攻擊方的能力。不幸的是,根據 2025 年和 2026 年的數據,這場軍備競賽正傾向攻擊者一方。根據 Edgescan 2025 漏洞統計報告,目前已知高嚴重性或重大嚴重性 CVE 的平均修復時間為 74 天。此外,大型企業(員工 1000 人以上)所維護系統中的漏洞,有 45% 永遠無法獲得修復。

組織也感受到公開軟體套件儲存庫中惡意軟體增加所帶來的壓力。2025 年 9 月,針對 npm 生態系統的 Shai-Hulud 攻擊事件,影響超過 500 個套件。超過 487 個組織的機密資訊遭到外洩,攻擊者更利用外洩的憑證在 Trust Wallet 的 Chrome 擴充功能中下毒,從中竊取了 850 萬美元。事件發生後,許多組織被迫實施程式碼冻结措施。

檢測問題使這一困境更加嚴峻。2025 年間,偽裝成熱門函式庫如 chalk 和 debug 的惡意 npm 套件,包含了說明文件、單元測試,以及結構上刻意模擬正規遙測模組的程式碼。靜態分析和特徵碼掃描工具完全無法偵測這些惡意套件,因為這些由可能是人工智慧生成的程式碼,外觀看起來就像正規軟體。正如 Chainguard 執行長 Dan Lorenc 所觀察:「漏洞管理的複雜性和規模已成長到大多數組織無法自行應對的程度。」

根本性解決方案成當務之急

2025 年的教訓告訴我們,試圖以速度取勝是無法抵禦這些攻擊的。漏洞利用窗口的縮小速度快於修補週期所能壓縮的程度,而人工智慧生成的惡意軟體正悄悄繞過組織數十年來所依賴的偵測工具。「願意發動攻擊」與「具備發動攻擊的技術能力」這兩個群體的交集,過去僅佔極小比例,但如今正以月為單位持續擴大。與此同時,社會正在以更快的速度建構更多軟體。如果供應鏈攻擊在 2026 年已如雪片般湧來,那麼隨著模型能力提升至最大倍數,2027 年又會呈現怎樣的光景?

在當前環境下,僅僅試圖以速度超越攻擊者的策略,能為團隊爭取的空間有限。更明智的做法應該是徹底消除整個類別的漏洞,讓團隊能夠專注於其餘的安全領域。這正是 Chainguard Libraries 背后的理念,該專案從經過驗證、可歸因的原始碼重新建構每一個開源函式庫。Libraries 的核心理念是從結構上讓整個攻擊類別變得不可能,從而保護使用者免受 CI/CD 接管、依賴混淆、長期權杖竊取或套件分發攻擊的威脅。在針對 8,783 個惡意 npm 套件的測試中,Chainguard Libraries 成功阻擋了 99.7%。針對約 3,000 個惡意 Python 套件的測試中,阻擋率約為 98%。

從被動應對轉向主動出擊

去年出現了 454,600 個惡意套件,單一季更高達 394,877 個。阿爾及利亞的業餘攻擊者開發的勒索軟體在第一個月內就襲擊了 85 個目標。17 歲的少年為了購買寶可夢卡片而竊取了 700 萬筆資料。這些攻擊所採用的工具正變得更加便宜、更加快速、更加容易取得。在這個背景下,組織需要重新思考資安策略,從被動回應轉向主動構建防禦機制。透過採用根本性的安全解決方案,企業可以在攻擊者發動下一次大規模攻擊時,已經做好了充分的準備。

參考來源:https://thehackernews.com/2026/05/2026-year-of-ai-assisted-attacks.html

TechApple

隨機商業新聞