拉斯维加斯——一位领先的安全高管呼吁业界放弃传统的补丁管理,转而采用安全开发实践,因为AI正从根本上改变恶意行为者与网络防御者之间的战场格局——以及经济天平。

微软AI安全企业副总裁David Weston在周三的Black Hat USA主题演讲中告诉与会者,AI正使攻击者比以往任何时候都更快地发现并武器化软件漏洞,而对抗这一趋势最有效的方式是主动构建更安全的软件。

“我们要做的是重新调整这里的物理规律,”Weston说,“我们要找出如何利用这种生产优势来扭转局势。”

Weston表示,在已记录的成千上万个漏洞中,每年仅有90个在野利用案例。因此,当今大多数安全漏洞发生在传统安全边界之外。Weston指出,大多数攻击的初始访问方式涉及凭证窃取、钓鱼或社会工程学。然而,在多数情况下,被利用的漏洞都是已知漏洞。

“被利用漏洞是稀缺的”这一假设“正在被削弱,就在我们说话的时候,”Weston说。

Weston提到,微软安全响应中心每六周处理的漏洞数量翻倍。每月处理的CVE数量约为3月水平的9倍,这一增长与AI使用的增加高度相关。

实际利用的漏洞

在确认漏洞数量急剧增加后,Weston研究了这些漏洞是否正在转化为实际利用。微软内部数据似乎证实了这一点。

微软的内部代码扫描工具MDASH在其内部Azure Linux发行版中发现了超过200个Linux内核漏洞,Weston说。公司添加了一个内部模块,可以将静态分析转化为概念验证。在这200个漏洞中,研究人员能够自动生成182个PoC。Weston表示,其中许多是完整可用的利用程序。

Weston还引用了ExploitGym(一个漏洞基准测试平台)的额外数据,显示在898个真实世界漏洞中,大约可生成157个可用的利用程序。

他列举了几个攻击者使用AI自动化攻击的例子,包括一起黑客使用Claude攻击墨西哥水务公司的事件。

Weston同意,虽然AI使攻击者更加敏捷,但也存在某些有助于防御者的对策。他警告说,你不希望的是在攻击者擅长的领域与他们直接交战。

“与攻击者进行肉搏战将导致我们在防御中失败,”Weston在主题演讲中说。

左移

Weston补充说,行业可以通过采用安全构建(secure-by-construction)、形式化验证和验证前预防来抵消攻击者生产力的提升。

大约70%的漏洞与内存安全问题相关,可以通过使用更安全的编程语言(如Rust)来消除。Weston表示,修复这些问题的部分困难在于成本高昂。

基于AI的检测

2025年,微软研究院推出了一项名为RustAssistant的AI项目,该项目使用大型语言模型来帮助发现并建议修复Rust编译错误。

美国国防高级研究计划局(DARPA)的另一个名为Tractor的项目,旨在自动化将遗留C代码转换为Rust。