微软于 2026 年 10 月 1 日发布了年度安全报告《Microsoft Digital Defense Report 2026》。今年的主题是 AI 已开始渗透到攻防双方。攻击者已将 AI 用于侦察、钓鱼和恶意软件开发,但目前主要是加速既有攻击流程中的部分环节。与此同时,企业正在推进部署的 AI 智能体本身,也成为了需要保护的对象。
攻击者把 AI 用在哪里
报告指出,攻击者正在把 AI 用于侦察、社会工程、恶意软件与漏洞利用代码的开发,以及入侵后的活动。不过就目前而言,报告的归纳是:AI 主要让既有攻击流程中的特定环节更高效,而不是由 AI 独立完成整个攻击。
AI 带来的主要是速度、规模以及针对目标定制的便利。钓鱼邮件和伪造联系可以针对每个目标精心设计,技术层面的部分自动化也缩短了攻击准备时间。即便如此,被盯上的入口依然是传统要点:人、身份、对外暴露的系统以及受信任的访问权限。
用数字看威胁现状
报告也展示了微软所观测的规模。微软每天处理超过 165 万亿条安全信号,每天平均分析 3,100 万次身份风险检测,每天拦截 470 万个全新恶意软件文件,每天检查 52 亿封电子邮件。
关于攻击实况,报告提到了以下数字。
- 在使用有效账户的入侵中,有 52.2% 随后出现了凭据窃取。
- 12 个月内检测到超过 4,600 万次冒充业务联系人的攻击。
- 从漏洞被发现到被实际利用的时间中位数,已大幅低于 24 小时。
按行业来看,政府机构占观测到活动的 27%,高于 2025 年的 17%。
也就是说,攻击速度在提升,但入口仍是历史悠久的账户接管与冒充。数字显示,针对基础薄弱环节的攻击造成的损害,依然多于花哨的新手法。
保护 AI 智能体的视角
报告呼吁不要把 AI 仅看作单一模型,而要视为企业系统的一部分。智能体会连接内部数据、应用、API 和工具,并因设计不同而拥有不同的权限和自主性。让它们好用的这些连接,同时也扩大了需要保护的范围。
报告探讨的项目包括:智能体自身的身份、恰当的访问范围、智能体之间的认证、操作的归属认定,以及能否随时撤销访问权限。此外还涉及提示词注入、记忆、模型与数据、智能体行为,以及软件和服务完整性等 AI 特有的问题。
据介绍该报告的解读文章称,已有 88% 的企业在试用 AI 智能体,风险被归纳为五类:提示与意图操纵、敏感数据暴露、身份与权限被攻破、过度授权(excessive agency)、运行完整性。
管理员现在能做的准备
报告更强调彻底落实基本防御,而不是急着寻找新对策。身份与授权、数据保护、最小权限、监控、测试以及安全的软件开发,这些基础在 AI 时代也不会改变。解读文章列出了面向管理员的具体措施,例如:
- 采用通行密钥等抗钓鱼的认证方式
- 盘点服务主体、应用注册、智能体及其权限
- 准备能够迅速撤销智能体访问权限的流程
- 在扩大 AI 部署范围之前,按数据敏感度实施访问控制
- 持续监控新暴露的云资产
- 审计并管控浏览器扩展
- 将身份、终端、邮件和云日志关联分析
- 对员工开展语音钓鱼和二维码伪装的防范培训
总结
《2026 年数字防御报告》表明,AI 让攻击更快、更广、更精准,而被攻击的位置仍是身份和对外暴露的系统等传统要害。同时,随着 AI 智能体的普及,智能体的权限管理和撤销机制将更加重要。重新审视自身的身份管理和权限盘点,可以说是 AI 时代的第一步。
