#安全资讯 欧盟网络安全局在网络安全评估报告中警告称,前沿人工智能模型已经可以将漏洞武器化窗口期压缩到 15 分钟。当修复程序发布后,黑客可以快速利用 AI 模型分析漏洞并开发自动化攻击程序,而 IT 管理员安装补丁可能需要更长时间。也就是在整个安全生命周期里,人类反而成为瓶颈。查看全文:https://ourl.co/126896
在以前发掘安全漏洞是个非常考验耐心的事情,有些漏洞会在开发商修复前被发现,安全研究员会将漏洞通报给开发商并给予开发商时间来修复漏洞,作为回报开发商也会向安全研究员提供奖金鼓励研究员继续发掘漏洞提高产品安全性。
而很多黑客则会在开发商发布漏洞修复程序后,通过分析修复程序中的代码来发掘漏洞,当找到可用的利用方式后就可以针对那些尚未安装更新的系统发起攻击。不过分析修复程序中的代码发掘漏洞利用方式同样考验耐心,但在人工智能时代黑客已经不需要有这种耐心。
漏洞修复程序发布后仅 15 分钟黑客就可以开发利用程序:
欧盟网络安全局在最近发布的网络安全评估报告中警告称,前沿人工智能模型已经将漏洞武器化的窗口期压缩到仅 15 分钟,即安全修复程序发布后 15 分钟黑客就可以借助 AI 模型分析漏洞并找到对应的利用方式。
欧盟网络安全局强调自动化系统正在加速攻击生命周期的每个阶段,从初始侦查到数据窃取,目前攻击周期的中位时间为 72 分钟,这可能会让传统的人工管理补丁周期过时,即人工管理和安装补丁可能来不及,在还未修复漏洞的情况下黑客就已经借助 AI 发起攻击。
前沿人工智能模型能够通过分析应用程序逻辑、配置和 API 访问,将多个低危安全漏洞串联起来,这也会导致对孤立漏洞的风险评分产生误导,因为多个漏洞串联起来可能会造成更严重的危害。
在报告中欧盟网络安全局也指出,漏洞发现速度的加快也造成授权缺口,即 IT 管理员审批流程所需时间比攻击脚本建立持久化所需的时间更长。本质上由于人工智能能够在短时间内发现和利用漏洞,在安全生命周期中人类反而成为瓶颈。
为应对快速演变的威胁,欧盟网络安全局建议企业将资源从无休止的漏洞发现转移到优先级评估系统,例如漏洞利用预测评分系统 EPSS 和漏洞可利用性交换系统 VEX。而 IT 管理员应该严格执行资产清点,将检测和响应指标的目标设定为个位数分钟级。



![[下载] 微软发布紧急带外更新修复Windows 11/Windows Server远程桌面/音频/虚拟机问题](https://img.lancdn.com/landian/2025/01/107632T.png)


