关键网络设备无文件攻击态势与防御研究

简介: 本文分析2026年典型网络安全威胁:FMC认证绕过漏洞(CVE-2026-20079)致管理平台沦陷,引发横向扩散;浏览器内动态钓鱼、语音钓鱼与供应链数据驱动的定向攻击升级;AI代理加速攻击自动化,但防御侧落地效果有限。强调需构建内存检测、最小暴露面、多维钓鱼韧性及AI协同的纵深防御体系。(239字)

摘要:
关键网络基础设施设备长期处于企业与政府网络的边界枢纽位置,其安全状态直接
决定整体网络防御体系的有效性。2026 9 月披露的多起安全事件显示,攻击者正持
续将 F5 BIG-IP APMCisco Secure Firewall Management CenterMikroTik RouterOS
关键网络设备作为重点攻击目标,攻击手段呈现出内存驻留化、无文件化、自动化与
社会工程复合化的演进趋势。本文以同期公开披露的安全事件为核心研究素材,系统
梳理关键网络设备面临的攻击面特征,深入剖析内存驻留型 Linux rootkit webshell
隐藏于内存而非磁盘的技术机理,分析认证绕过类漏洞被国家级攻击者与勒索软件团
伙联合利用的影响链条,讨论浏览器内动态构建钓鱼页面、IT 帮助台语音钓鱼、供应
链数据泄露驱动定向钓鱼等社会工程手段的新变化,并评估 AI 代理在攻防两侧的实际
作用与局限。研究表明,无文件攻击技术显著提升了传统基于磁盘特征检测的防御难
度,认证绕过漏洞对集中管理平台的威胁具有枢纽级扩散效应,而 AI 代理的攻防应用
尚处于早期阶段,防御侧实际收益远低于预期。基于上述分析,本文从内存驻留攻击
检测、漏洞管理与最小暴露面、钓鱼韧性评估范式修正、AI 时代纵深防御体系调整四
个维度提出防御实践路径,为关键网络基础设施安全防护提供参考。
关键词:无文件攻击;内存驻留 rootkit;网络基础设施;认证绕过;社会工程;AI

image.png 1 引言
网络基础设施设备是现代信息系统的骨架与咽喉。应用交付控制器、防火墙集中管
理平台、边缘路由器等设备部署在网络边界与核心节点,承担流量调度、访问控制、
策略下发等关键职能。这些设备一旦被攻击者控制,攻击者不仅可以直接窃取流经设
备的敏感数据,还能够以设备为跳板向内网横向移动,甚至篡改网络流量、中断关键
业务服务。正因如此,关键网络设备始终是高级持续性威胁攻击者与勒索软件团伙的
重点觊觎对象。
2026 9 月,国际网络安全媒体 Help Net Security 发布的一周安全回顾中集中披
露了多起涉及关键网络设备的安全事件。安全厂商 Sophos 发现,攻击者在被入侵的
F5 BIG-IP APM 设 备 上 部 署 了 Linux rootkit , 该 rootkit 一 反 常 规 做 法 , 没 有 将

webshell 写入磁盘,而是将其完全隐藏在内存之中,显著提升了检测与取证的难度。几
乎同一时期,Cisco 发布安全通告确认,其 Secure Firewall Management CenterFMC
存在严重的认证绕过漏洞 CVE-2026-20079,国家级攻击者与勒索软件团伙正在积极利
用该漏洞。此外,CERT Polska 披露了 MikroTik RouterOS 中的六个漏洞,其中两个组
合形成名为 MikroTrick 的利用链,可在无需认证的情况下完全控制暴露 SSH 服务的
设备。N-able 也紧急修复了其 N-central 远程监控管理平台中被野外利用的零日远程代
码执行漏洞 CVE-2026-86218
上述事件并非孤立存在,它们共同折射出当前网络攻击技术的若干重要演进方向:
攻击载荷从磁盘驻留向内存驻留迁移,传统基于文件哈希与特征码的检测手段面临失
效;攻击者高度关注集中管理平台与边界设备,力求通过单点突破实现枢纽级控制;
社会工程手段与技术漏洞利用深度融合,浏览器内动态钓鱼、语音钓鱼、供应链数据
泄露驱动的定向钓鱼层出不穷;人工智能代理开始在攻防两侧承担实际任务,但其实
际效能与预期之间存在显著落差。
现有研究对网络设备漏洞利用、rootkit 技术、社会工程攻击等单一议题已有较多讨
论,但将近期集中爆发的多起事件置于同一分析框架下,系统考察无文件攻击技术在
关键网络设备上的应用态势、影响链条与防御路径的研究相对不足。本文以 2026 9
月公开披露的上述安全事件为核心素材,不做脱离材料的过度推演,围绕攻击面特
征、技术机理、影响分析、社会工程演进、AI 代理影响、防御路径六个维度展开论
述,力求形成论据闭环,为关键网络基础设施安全防护提供有实践价值的参考。
2 关键网络基础设施设备的攻击面与威胁态势
2.1 应用交付与访问控制设备的安全定位
F5 BIG-IP APMAccess Policy Manager)是应用交付控制器领域的代表性产品,
主要为企业、金融机构、政府机构及公共部门提供应用、API 与数据的访问策略执行
能力。该类设备部署在网络边界,直接面向互联网用户提供应用接入服务,同时承担
身份认证、会话管理、单点登录等关键职能。由于其位置处于用户与后端应用之间,
所有访问流量均需经过设备处理,设备本身天然具备高价值攻击目标属性。
从攻击面角度看,应用交付设备通常运行基于 Linux 的定制化操作系统,对外暴
Web 管理界面、API 接口、多种应用层协议处理模块。这些组件中任何一个存在安
全漏洞,都可能被远程利用。更为关键的是,此类设备往往存储有后端应用的认证凭

证、会话密钥、SSL 证书等敏感信息,攻击者一旦获得设备控制权,不仅可以监控所
有流经流量,还能够利用设备上存储的凭证进一步入侵后端业务系统。Sophos 发现的
F5 BIG-IP APM 设备被植入内存驻留 rootkit 的事件,正是攻击者将此类设备作为持久
化驻留节点的典型案例。
2.2 集中管理平台的枢纽性风险
Cisco Secure Firewall Management Center FMC ) 是 用 于 集 中 管 理 网 络 中 多 台
Cisco Secure Firewall 设备的管理控制台。在大型企业与政府网络中,防火墙设备数量
众多,分散管理效率低下,集中管理平台因此成为网络安全运维的核心枢纽。FMC
储了所有被管防火墙设备的配置策略、规则集、日志数据与管理凭证,管理员通过
FMC 可以向所有被管设备下发策略、推送固件更新、执行配置变更。
这种集中化架构在提升运维效率的同时,也带来了枢纽性安全风险。CVE-2026-
20079 作为一个严重的认证绕过漏洞,允许攻击者在无需有效凭据的情况下绕过 FMC
的身份认证机制。攻击者一旦通过该漏洞获得 FMC 的访问权限,实质上就获得了对
整个防火墙集群的管理控制权,可以篡改防火墙规则、开放攻击通道、删除日志证
据,甚至向被管设备推送恶意配置。这种"以一控百"的杠杆效应,使得集中管理平台
成为高级攻击者优先选择的突破目标。同期披露的 N-able N-central 零日漏洞 CVE-
2026-86218 同样属于远程监控管理(RMM)平台被攻击的案例,该平台广泛应用于托
管服务提供商(MSP)场景,攻击者利用预认证远程代码执行漏洞可以接管 MSP 基础
设施,进而威胁其管理的大量客户网络。
2.3 边缘网络设备的暴露面特征
MikroTik RouterOS 设备广泛应用于中小企业、互联网服务提供商、家庭办公等场
景,作为边缘路由器与无线接入点使用。CERT Polska 披露的 MikroTrick 利用链由
RouterOS 中的两个漏洞组合而成,只要设备将 SSH 服务暴露在互联网上,攻击者就可
以在无需认证的情况下完全控制设备。这类边缘设备的安全问题具有普遍性:大量设
备因管理便利需求将管理接口直接暴露于公网,设备所有者往往缺乏专业安全运维能
力,固件更新不及时,默认凭据未修改,形成了庞大的易攻击面。
边缘路由器被控制后,攻击者可以将其纳入僵尸网络,用于发起分布式拒绝服务攻
击、转发恶意流量、劫持 DNS 解析,或者以边缘设备为跳板渗透内部网络。由于边缘
设备数量庞大、分布分散、所有者安全意识参差不齐,其整体安全治理难度远高于企

业核心设备。MikroTrick 案例表明,即使是单个厂商的边缘设备漏洞,在大规模部署
背景下也会形成显著的系统性安全风险。
3 内存驻留型 rootkit 与无文件攻击技术机理
3.1 传统磁盘型 webshell 的检测特征与局限
在传统攻击模式中,攻击者获得网络设备或服务器的写入权限后,通常会将
webshell 以 脚 本 文 件 的 形 式 写 入 磁 盘 , 以 便 后 续 持 久 化 访 问 。 这 种 磁 盘 驻 留 型
webshell 具有若干可被检测的特征:文件系统中会出现异常的脚本文件,文件哈希值可
能与已知恶意样本匹配,文件时间戳与正常系统文件存在差异,Web 服务器日志中会
记录对该 webshell 路径的访问请求。传统终端检测与响应(EDR)系统、入侵检测系
统(IDS)以及文件完整性监控(FIM)工具,正是基于这些特征来发现 webshell 的存
在。
然而,基于磁盘特征的检测体系存在固有局限。攻击者可以通过文件加密、代码混
淆、无文件落地等手段规避检测。尤其是在专用网络设备上,设备操作系统经过厂商
定制,常规 EDR 代理往往无法部署,文件完整性监控覆盖不足,攻击者写入磁盘的
webshell 更难被及时发现。即便如此,磁盘文件终究会留下持久化痕迹,在事后取证中
仍有可能被提取和分析。正是为了进一步消除取证痕迹、提升隐蔽性,攻击者开始转
向内存驻留型攻击技术。
3.2 内存驻留 webshell 的实现逻辑与隐蔽性
Sophos 在被入侵的 F5 BIG-IP APM 设备上发现的 Linux rootkit,其核心特征在于
跳过了将 webshell 写入磁盘的常规步骤,而是将 webshell 完全隐藏在设备内存之中。
这种技术属于无文件攻击(Fileless Attack)的范畴,攻击载荷不落地到磁盘,仅存在
于运行内存中,从根本上规避了基于文件系统的检测手段。
从实现逻辑看,内存驻留 webshell 通常通过以下方式工作:攻击者首先利用设备
漏洞获得初始代码执行权限,随后在内存中注入恶意代码模块,hook 系统调用或 Web
服务器请求处理函数,使得当特定的 HTTP 请求到达设备时,被注入的恶意代码能够
拦截请求、执行攻击者指令并返回结果,而整个过程不涉及任何磁盘文件的创建或修
改。rootkit 还会主动隐藏自身在进程列表、网络连接、内存映射中的痕迹,使得管理
员通过常规系统命令无法察觉异常。

内存驻留攻击的隐蔽性体现在多个层面:第一,文件系统中不存在恶意文件,基于
哈希匹配和文件完整性监控的检测手段完全失效;第二,攻击载荷仅在设备运行期间
存在,设备一旦重启,内存中的恶意代码即被清除,事后取证难度极大;第三,rootkit
对系统调用的 hook 使得常规系统状态查询工具返回被篡改的信息,管理员难以通过日
常运维检查发现异常。当然,内存驻留攻击也存在弱点:设备重启后恶意代码消失,
攻击者需要重新利用漏洞进行植入,这在一定程度上限制了其持久化能力。但攻击者
可以通过同时修改设备启动脚本、配置文件等方式建立重启后重新注入的机制,从而
弥补这一不足。
3.3 Linux rootkit 在专用网络设备上的适配特征
F5 BIG-IP APM 等专用网络设备运行的是基于 Linux 内核的定制化操作系统,这为
Linux rootkit 的移植提供了基础。与通用 Linux 服务器相比,专用网络设备上的 rootkit
具有若干适配特征:首先,设备内核版本相对固定且公开可知,攻击者可以针对特定
内核版本精确定制 rootkit,无需考虑多版本兼容性问题;其次,设备运行的服务组件
有限且高度标准化,rootkit 可以精准 hook 特定的 Web 服务进程或流量处理模块,攻
击面集中而高效;再次,专用设备通常不允许用户随意安装第三方安全软件,rootkit
在设备上运行时面临的检测对抗压力远低于通用服务器环境。
这些适配特征使得专用网络设备成为内存驻留 rootkit 的理想部署环境。攻击者一
旦在设备上建立 rootkit 驻留,就可以长期、隐蔽地监控和操控流经设备的所有流量,
而被入侵组织极难在日常运维中发现异常。这也对防御方提出了新的要求:传统的基
于磁盘文件的安全检测体系必须向内存行为分析、网络流量异常检测、设备状态基线
比对等方向扩展,才能有效应对无文件攻击带来的挑战。
4 认证绕过类漏洞的利用链与影响分析
4.1 Cisco FMC 认证绕过漏洞的利用机理
CVE-2026-20079 Cisco Secure Firewall Management Center 中的一个严重认证绕
过漏洞。认证绕过漏洞的本质在于,应用程序在身份验证流程中存在逻辑缺陷或实现
错误,使得攻击者可以构造特定请求,在不提供有效凭据的情况下通过身份验证检
查,获得本应受限的访问权限。这类漏洞的危害程度远高于普通的信息泄露漏洞,因
为它直接瓦解了系统最基础的访问控制屏障。

在集中管理平台场景下,认证绕过漏洞的利用链条通常如下:攻击者首先通过扫描
或情报收集定位暴露在网络中的 FMC 管理界面,随后构造利用 CVE-2026-20079 的特
制请求,绕过身份认证获得管理界面访问权。获得访问权后,攻击者可以执行管理平
台提供的各类操作,包括查看防火墙配置与规则、导出日志数据、创建管理员账户、
修改安全策略,甚至利用管理平台与被管设备之间的信任关系,向防火墙设备下发恶
意配置或推送包含后门的固件更新。整个利用链条不需要攻击者预先窃取任何有效凭
据,只要目标系统存在漏洞且管理界面可达,攻击即可完成。
Cisco 同时披露的 CVE-2026-20316 CVE-2026-20079 形成漏洞组合,进一步扩
大了攻击面。多个漏洞同时被利用的情况表明,攻击者对 FMC 平台的安全研究已经
相当深入,能够组合不同漏洞实现更稳定、更隐蔽的攻击效果。对于防御方而言,仅
仅修补单个漏洞不足以消除风险,必须对管理平台的整体攻击面进行系统性评估和加
固。
4.2 国家级与勒索软件攻击者的利用差异
Cisco 的安全通告明确指出,CVE-2026-20079 正被国家级攻击者和勒索软件团伙同
时积极利用。这两类攻击者虽然都在利用同一漏洞,但其攻击目标、行为模式和后续
动作存在显著差异。国家级攻击者通常以长期情报收集、战略基础设施预置、隐蔽持
久化驻留为目标,利用漏洞获得访问权后,倾向于低调行动,建立难以被发现的持久
化通道,收集敏感信息,避免触发告警。他们可能在被入侵系统中潜伏数月甚至数
年,等待战略时机执行进一步行动。
勒索软件团伙则以经济利益为直接目标,利用漏洞获得访问权后,通常会迅速横向
移动、部署勒索软件、加密数据并索要赎金。他们的行动节奏快、破坏性强,倾向于
在最短时间内完成攻击并实现勒索收益。两类攻击者同时利用同一漏洞的现象说明,
该漏洞的利用门槛已经降低,利用代码可能已经在地下市场流通,不仅资源丰富的国
家级攻击者能够使用,技术能力相对有限的勒索软件团伙也能将其纳入攻击工具库。
这进一步压缩了防御方的响应时间窗口,要求组织在漏洞披露后尽可能缩短修补周
期。
4.3 管理平台沦陷后的横向扩散风险
集中管理平台被攻陷后的最大风险在于横向扩散。FMC 作为防火墙集群的管理中
枢,与所有被管防火墙设备之间存在信任关系,管理平台可以向被管设备下发配置、

执行命令、推送更新。攻击者控制 FMC 后,可以利用这种信任关系将攻击范围从单
台管理平台扩展到整个防火墙集群,进而影响所有受防火墙保护的内部网络区域。这
种扩散效应使得管理平台漏洞的实际危害远远超出单台设备被入侵的范畴。
横向扩散的具体路径包括:通过管理平台修改防火墙规则,开放攻击者从外部访问
内部网络的通道;利用管理平台存储的设备凭据直接登录被管防火墙设备,获得设备
控制权;通过管理平台向被管设备推送包含恶意代码的固件更新或配置文件,实现批
量植入;删除管理平台和被管设备上的日志记录,掩盖攻击痕迹。这些操作一旦完
成,攻击者实际上就获得了对目标网络边界的全面控制,后续的内网渗透、数据窃
取、勒索破坏等行动将变得极为便利。因此,对集中管理平台的安全防护必须置于最
高优先级,严格限制管理界面的网络暴露范围,实施多因素认证,定期审计管理操作
日志,建立管理平台行为基线异常检测机制。
5 社会工程与钓鱼技术的演进态势
5.1 浏览器内动态构建钓鱼页面的技术特征
安全厂商 Barracuda 的研究人员发现了一种新型钓鱼攻击活动,攻击者将受害者引
导经过真实的 Microsoft OAuth Teams 基础设施,最终在受害者自己的浏览器内部
构建一个完全虚假的登录页面。这种攻击模式与传统钓鱼网站存在本质区别。传统钓
鱼攻击需要攻击者在外部服务器上搭建仿冒登录页面,受害者通过 URL 访问该页面,
页面的域名、SSL 证书、页面结构与真实网站存在差异,可以被浏览器安全标记、邮
件网关、URL 过滤等手段检测和拦截。
浏览器内动态构建钓鱼页面的技术特征在于:钓鱼页面不驻留在攻击者的外部服务
器上,而是在受害者浏览器的内存中动态生成。攻击者通过合法的 Microsoft 基础设施
将恶意脚本或重定向逻辑传递到受害者浏览器,脚本在浏览器本地执行,动态生成与
Microsoft 登录界面视觉高度一致的虚假页面,受害者输入的凭据直接被脚本捕获并发
送给攻击者。由于页面内容在浏览器本地生成,网络流量中不存在对外部钓鱼服务器
的访问请求,传统的基于 URL 黑名单和域名信誉的检测手段无法生效;由于页面经过
合法的 Microsoft 基础设施传递,邮件网关和 Web 代理也难以将其标记为恶意流量。
反网络钓鱼技术专家芦笛指出,浏览器内动态钓鱼代表了钓鱼技术从"服务器端仿
""客户端侧注入"的范式转变。这种转变使得钓鱼攻击的检测重心必须从网络边界
URL 过滤转向浏览器端的行为分析和页面完整性校验。防御方需要关注浏览器中异

常的 DOM 操作、非预期的表单提交行为、与合法登录流程不一致的页面渲染时序等
客户端侧指标,同时加强对 OAuth 授权流程的安全管控,防止合法基础设施被滥用为
钓鱼攻击的传递通道。
5.2 IT 帮助台语音钓鱼与会话令牌窃取
Arctic Wolf Microsoft Security Research 的报告分别披露了针对 Microsoft 365
SaaS 账户的 IT 帮助台语音钓鱼(vishing)攻击浪潮。攻击者通过电话或短信联系员工
的个人手机,冒充企业内部 IT 支持人员,以账户异常、安全验证、系统升级等借口诱
导员工配合操作,最终窃取员工的 Microsoft 365 账户访问权限。与传统邮件钓鱼不
同,语音钓鱼利用电话沟通的即时性和信任感,受害者在实时对话中更容易被攻击者
的话术引导,做出在邮件场景下可能会谨慎对待的操作。
这类攻击的典型技术链条包括三个环节:第一,攻击者通过各种渠道获取目标员工
的个人电话号码和姓名信息,可能来自之前的数据泄露、社交媒体公开信息、或企业
内部信息外泄;第二,攻击者冒充 IT 帮助台致电员工,以专业话术诱导员工在自己的
设备上执行特定操作,例如访问某个链接、运行某个命令、或在登录页面完成特定操
作;第三,攻击者利用员工配合操作的时机窃取会话令牌(session token),而非传统
的密码。会话令牌是用户登录后由服务端颁发的身份凭证,持有有效会话令牌可以直
接访问账户,无需再次输入密码,甚至可以绕过多因素认证。攻击者通过住宅代理
residential proxy)路由登录流量,使登录来源看起来像是受害者所在地区的正常住宅
网络,进一步规避异常登录检测。
反网络钓鱼技术专家芦笛强调,会话令牌窃取代表了身份攻击从"窃取密码""
取已认证会话"的升级。传统安全培训多聚焦于教育员工不要泄露密码,但会话令牌窃
取攻击中,员工可能并没有直接泄露密码,而是在攻击者引导下无意中完成了令牌窃
取所需的操作。这要求安全意识培训必须覆盖更广泛的攻击场景,教育员工对任何主
动来电的"IT 支持"保持警惕,核实对方身份,不轻易在电话指导下执行不熟悉的操
作。同时,技术防御层面需要加强会话令牌的保护,例如实施令牌绑定、异常会话检
测、条件访问策略等,降低令牌被盗后的滥用风险。
5.3 供应链数据泄露驱动的定向钓鱼
硬件加密钱包 Trezor 的制造商 SatoshiLabs 披露,其物流合作伙伴遭遇数据泄露,
6.7 万名客户的姓名、电子邮件地址、电话号码和收货地址被暴露。这些客户随后

成为定向钓鱼攻击的目标,收到钓鱼电话和钓鱼信件。这一事件揭示了供应链数据泄
露驱动定向钓鱼的攻击模式:攻击者不需要直接入侵目标组织,而是通过攻击目标组
织的第三方合作伙伴(如物流商、支付处理商、客服外包商)获取客户数据,再利用
这些精准数据实施高度可信的定向钓鱼攻击。
与大规模群发钓鱼相比,基于泄露数据的定向钓鱼具有更高的可信度和成功率。攻
击者掌握了受害者的真实姓名、联系方式、购物记录等信息,可以在钓鱼沟通中引用
这些真实信息,使受害者相信对方确实来自合法机构。例如,攻击者可以致电 Trezor
客户,准确说出客户的姓名和收货地址,声称其硬件钱包在运输过程中出现安全问
题,需要客户配合完成"安全验证",从而诱导客户泄露敏感信息或访问钓鱼网站。这
种基于真实数据的社会工程攻击,远比对陌生目标群发的钓鱼邮件难以防范。
这一攻击模式对供应链安全管理提出了更高要求。组织不仅需要保障自身系统的安
全,还必须对第三方合作伙伴的数据安全能力进行评估和监督,在合同中明确数据保
护责任,限制合作伙伴接触和存储的客户数据范围,建立第三方数据泄露事件的应急
响应机制。同时,在发生供应链数据泄露后,应及时通知受影响客户,提醒其警惕可
能的定向钓鱼攻击,降低后续社会工程攻击的成功率。
6 AI 代理对网络攻防格局的双向影响
6.1 攻击者侧 AI 代理的自动化攻击能力
Google 威胁情报小组在 2026 年第三季度 AI 威胁追踪报告中指出,威胁行为者正
在赋予 AI 代理在网络攻击中更大的角色,AI 代理正在自动化网络攻击的部分环节,
包括漏洞扫描、凭据收集和故障排查,且所需人工干预越来越少。GreyNoise 的观测进
一步提供了具体案例:一个威胁行为者为 PaperCut 打印管理软件的漏洞编写了可用的
利用代码,随后将入侵数百家组织的任务交给 AI 代理自动执行,AI 代理独立完成了
大部分攻击工作,最终成功入侵了 395 个组织。这一案例表明,AI 代理已经从概念验
证阶段进入实际攻击应用阶段,能够在攻击者设定目标后自主完成漏洞利用、横向移
动、持久化等一系列攻击操作。
攻击者侧 AI 代理的核心价值在于降低攻击的技术门槛和人力成本。传统上,执行
一次成功的攻击需要攻击者具备漏洞分析、漏洞利用开发、内网渗透、痕迹清除等多
方面的专业技能,攻击过程需要人工持续介入和决策。AI 代理可以将这些专业技能封
装为自动化工作流,攻击者只需要设定目标和参数,AI 代理即可自主执行扫描、利

用、横向移动等操作。这意味着技术能力有限的攻击者也能够发起复杂攻击,攻击的
规模化和效率显著提升。此外,AI 代理可以 7×24 小时不间断运行,同时对大量目标
执行攻击,进一步放大了攻击面。
迪妙网络空间安全学院研究团队在相关方向的跟踪研究中指出,当前攻击者侧 AI
代理的应用仍处于早期阶段,其自主决策能力和复杂环境适应能力尚有局限,在遇到
非预期情况时仍需要人工介入。但随着大模型能力的持续提升和攻击工具链的不断完
善,AI 代理的自动化攻击能力将快速增强,防御方面临的自动化攻击压力将持续增
大。对此,防御方需要提前布局针对 AI 代理攻击的检测与响应能力,研究 AI 代理攻
击行为的特征模式,开发能够识别和干扰自动化攻击的技术手段。
6.2 防御侧 AI 代理部署的现实困境
与攻击者侧 AI 代理的快速应用形成对比的是,防御侧 AI 代理的实际部署效果远
低于预期。Gartner 预测,到 2028 年,70%的大型安全运营中心(SOC)将试点 AI
理,但只有 15%SOC 能够在没有结构化评估的情况下看到可衡量的收益。Prophet
Security 的调查数据显示,40%的安全团队每天使用 AI56%正在评估或试点 AI,仅
4%没有采用计划。这组数据表明,AI 在安全运营领域的采用率已经很高,但实际
能够产生可衡量效果的比例很低,AI 技术已经从创新触发点进入了期望膨胀的顶峰阶
段。
防御侧 AI 代理面临多重现实困境。首先,安全运营场景高度复杂,告警噪声大、
误报率高、上下文依赖强,AI 代理需要准确理解告警的业务上下文、网络拓扑、资产
重要性等信息才能做出有效决策,而这些信息往往分散在不同系统中,缺乏统一的数
据基础。其次,安全运营对准确性要求极高,AI 代理的误判可能导致漏报关键攻击或
误封合法业务,造成严重后果,因此许多组织仅将 AI 用于辅助分析而非自主决策,限
制了 AI 代理的实际效能。再次,AI 代理的可解释性不足,安全分析师难以理解 AI
出特定判断的依据,这在需要溯源和取证的安全事件响应中构成障碍。最后,许多组
织在部署 AI 代理时缺乏结构化的评估框架,没有明确的成功指标和验证方法,导致
AI 项目投入大量资源后难以证明实际价值。
6.3 AI 代理身份与权限管理的新挑战
Teleport 产品营销副总裁 Chris Webber 在访谈中指出,零信任原则需要针对 AI
理进行调整。AI 代理的行为特征与人类用户存在根本差异:AI 代理行动速度快、行为

不可预测、持续运行,传统的最小权限和时点验证理念在 AI 代理场景下不再充分适
用。人类用户的权限管理通常基于角色和岗位,权限在一段时间内相对稳定,访问行
为具有工作时间规律;而 AI 代理可能在短时间内执行大量操作,访问范围随任务动态
变化,其行为模式难以用传统的基线检测方法刻画。
AI 代理的身份与权限管理带来若干新挑战。第一,AI 代理需要被授予访问各类系
统和数据的权限,这些权限如果过大,AI 代理被攻击者控制或被误导时将造成严重危
害;如果权限过小,AI 代理又无法完成预定任务。如何在安全与效能之间找到平衡,
AI 代理权限管理的核心难题。第二,AI 代理的操作需要被完整审计和追溯,但 AI
代理的决策过程可能涉及复杂的推理链条,传统日志难以完整记录 AI 的决策依据。第
三,多个 AI 代理之间可能存在协作关系,代理之间的信任建立和权限传递需要新的安
全机制。Doppler 等机密管理厂商已经注意到,AI 代理扩展了机密管理的挑战范围,编
码代理、自动化工作流和 MCP 服务器创造了更多需要凭据的身份,也增加了凭据泄
露的风险点。这些问题都需要在 AI 代理大规模部署前得到系统性解决。
7 防御体系构建的实践路径
7.1 针对内存驻留攻击的检测能力建设
面对内存驻留型 rootkit 和无文件攻击的挑战,传统基于磁盘文件特征的检测体系
必须进行扩展。首先,应建立网络设备的内存行为基线。通过在设备正常运行期间采
集进程列表、内存映射、系统调用模式、网络连接状态等基线数据,后续通过比对实
时状态与基线的差异发现异常。对于 F5 BIG-IP APM 等关键设备,可以定期获取设备
内存快照进行离线分析,检测是否存在被注入的恶意代码模块或异常的系统调用
hook
其次,应加强网络流量侧的异常检测。内存驻留 webshell 虽然不落地磁盘,但其
执行攻击者指令时必然产生网络通信。通过分析设备的入站和出站流量,可以发现异
常的 HTTP 请求模式、非预期的命令控制通信、与已知恶意基础设施的连接等指标。
特别是对于管理接口流量,应实施深度包检测和行为分析,识别不符合正常管理操作
模式的异常请求。
再次,应建立设备配置完整性校验机制。定期比对设备运行配置与已知安全基线配
置的差异,检测是否存在被篡改的规则、异常的管理账户、非预期的端口开放等。对
于专用网络设备,应充分利用厂商提供的安全功能,例如配置回滚、安全启动、固件

签名验证等,从硬件和固件层面提升抗篡改能力。同时,应制定设备重启应急响应预
案,在怀疑设备被植入内存驻留恶意代码时,可以通过安全重启清除内存中的恶意代
码,并在重启后及时修补漏洞、重置凭据,防止攻击者重新植入。
7.2 网络设备漏洞管理与最小暴露面原则
CVE-2026-20079MikroTrickCVE-2026-86218 等漏洞被野外利用的事件反复证
明,漏洞管理是网络设备安全防护的基础环节。组织应建立覆盖全资产的漏洞管理流
程,包括资产清点、漏洞扫描、风险评估、补丁部署、验证闭环等环节,确保关键网
络设备的漏洞能够在厂商发布补丁后及时修补。对于存在认证绕过、远程代码执行等
严重漏洞的设备,应设定最短修补时间窗口,必要时采取临时缓解措施,例如通过访
问控制列表限制管理接口的可达 IP 范围,在补丁部署前阻断攻击路径。
最小暴露面原则是降低网络设备攻击风险的核心策略。管理接口不应直接暴露在公
网上,应通过 VPN、跳板机、零信任访问网关等手段进行保护,仅允许授权的管理终
端从特定网络位置访问。对于必须面向互联网提供服务的设备(如应用交付控制
器),应关闭不必要的服务和端口,禁用默认账户和默认密码,限制管理界面的访问
来源。MikroTrick 利用链的存在前提是设备将 SSH 服务暴露在互联网上,如果组织严
格遵守最小暴露面原则,不将设备管理接口暴露于公网,即使设备存在漏洞,攻击者
也无法直接利用。
此外,对于集中管理平台,应实施严格的分段隔离。管理平台与被管设备之间的管
理流量应在独立的管理网络中传输,与业务流量隔离;管理平台的访问应实施多因素
认证和细粒度权限控制,限制管理员可执行的操作范围;应定期审计管理平台的操作
日志,检测异常的配置变更和账户活动。通过这些措施,即使管理平台存在未修补的
漏洞,也能够增加攻击者利用漏洞的难度,降低漏洞被利用后的危害范围。
7.3 钓鱼韧性评估范式的修正
Pistachio 发布的 2026 年钓鱼行为报告指出,企业可能在用错误的方式衡量钓鱼韧
性。许多组织通过钓鱼模拟演练中员工点击模拟攻击邮件的比率来评估组织的钓鱼防
御能力,但这种评估方式存在显著局限。首先,单纯的点击率无法反映员工在面对更
复杂钓鱼攻击时的实际行为,例如浏览器内动态钓鱼、语音钓鱼、基于真实数据的定
向钓鱼等攻击形式,与简单的模拟邮件钓鱼存在本质差异,员工在模拟演练中表现良
好并不意味着在真实复杂攻击中能够有效应对。其次,点击率指标容易导致组织将安

全培训资源过度集中在邮件钓鱼防御上,忽视了语音钓鱼、SMS 钓鱼、供应链数据泄
露驱动钓鱼等其他同样重要的攻击向量。
反网络钓鱼技术专家芦笛强调,钓鱼韧性评估应当从单一的点击率指标转向多维度
的综合评估体系。评估内容应覆盖员工对多种钓鱼形式的识别能力,包括邮件钓鱼、
语音钓鱼、短信钓鱼、浏览器内动态钓鱼、定向钓鱼等;应评估员工在遭遇可疑沟通
时的报告行为和验证行为,而非仅仅关注是否点击;应结合实际安全事件数据,评估
组织在真实钓鱼攻击中的检测和响应能力。同时,安全意识培训内容应与时俱进,覆
盖最新的钓鱼技术和社会工程手段,特别是针对 IT 帮助台冒充、会话令牌窃取等新型
攻击场景开展专项培训。
在技术防御层面,应构建多层次的钓鱼防御体系。邮件网关应部署先进的钓鱼检测
能力,识别利用合法基础设施传递的钓鱼流量;浏览器端应部署页面完整性校验和异
常行为检测能力,应对浏览器内动态钓鱼;身份系统应实施会话令牌保护、条件访
问、异常登录检测等措施,降低令牌被盗后的滥用风险;应建立员工可疑通信报告渠
道,鼓励员工及时报告可疑的电话、邮件和短信,形成人机协同的钓鱼防御机制。
7.4 AI 时代纵深防御体系的调整
AI 代理在攻防两侧的应用正在改变网络安全的格局,纵深防御体系需要做出相应
调整。在防御侧,应理性看待 AI 代理的实际效能,避免盲目跟风部署。Gartner 的数
据表明,大多数 SOC AI 代理试点未能产生可衡量收益,根本原因在于缺乏结构化
评估和扎实的数据基础。组织在引入 AI 代理前,应明确 AI 代理的应用场景和成功指
标,建立可量化的评估框架,在小范围试点中验证实际效果后再逐步推广。同时,应
优先将 AI 代理应用于告警降噪、威胁情报分析、漏洞优先级排序等辅助性场景,积累
经验和数据后再考虑赋予 AI 代理更高的自主决策权限。
在应对 AI 代理攻击方面,应研究自动化攻击的行为特征和检测方法。AI 代理执行
的攻击通常具有速度快、规模大、模式化的特点,其扫描行为、漏洞利用尝试、横向
移动路径可能呈现出与人工攻击不同的特征模式。通过建立 AI 代理攻击行为的检测模
型,可以在攻击早期识别自动化攻击活动并采取响应措施。同时,应部署欺骗防御技
术(如蜜罐、蜜令牌),当 AI 代理在自动化扫描和横向移动中接触到欺骗资源时,能
够触发高置信度的告警,实现对自动化攻击的早期发现。GitGuardian 等厂商推出的蜜

令牌(honeytoken)技术就是这一思路的实践,通过在开发者环境中部署诱饵凭据,当
信息窃取恶意软件扫描并验证诱饵凭据时,防御方可以在数秒内获知攻击发生。
迪妙安全研究团队在相关研究中提出,AI 时代的纵深防御体系应当遵循"人机协
同、分层制衡"的原则。AI 代理可以承担高强度、重复性的安全运营任务,提升检测和
响应效率,但关键决策环节必须保留人工审核和干预能力;应建立 AI 代理的身份认
证、权限控制和操作审计机制,将 AI 代理作为一类特殊的"数字身份"纳入统一的身份
治理框架;应持续跟踪 AI 攻击技术的演进,动态调整防御策略,避免静态防御体系被
快速进化的 AI 攻击所突破。只有将技术防御、流程管理、人员培训和 AI 能力建设有
机结合,才能在 AI 时代构建真正有效的纵深防御体系。
8 结语
本文以 2026 9 月集中披露的多起网络安全事件为核心素材,系统分析了关键网
络基础设施设备面临的无文件攻击态势及其防御路径。研究表明,当前网络攻击技术
正在经历深刻的演进:内存驻留型 rootkit webshell 隐藏于设备内存,从根本上规避
了基于磁盘特征的传统检测手段;认证绕过漏洞对集中管理平台的威胁具有枢纽级扩
散效应,单台管理平台被攻陷可能导致整个安全防护体系失效;社会工程攻击从传统
的邮件钓鱼向浏览器内动态钓鱼、语音钓鱼、供应链数据驱动定向钓鱼等多元形式扩
展,攻击的可信度和隐蔽性持续提升;AI 代理开始在攻防两侧承担实际任务,但防御
侧的实际收益远低于预期,AI 代理的身份与权限管理带来了新的安全挑战。
面对上述威胁态势,防御方需要从多个维度构建适应新时代的安全防护体系。在技
术层面,应加强内存驻留攻击的检测能力建设,建立设备行为基线和流量异常检测机
制;严格执行漏洞管理和最小暴露面原则,缩短严重漏洞的修补周期,限制管理接口
的网络暴露范围;构建多层次的钓鱼防御体系,覆盖邮件、语音、浏览器、身份等多
个攻击向量。在管理层面,应修正钓鱼韧性评估范式,从单一点击率指标转向多维度
综合评估;理性推进 AI 代理在安全运营中的应用,建立结构化评估框架,避免盲目部
署;将 AI 代理纳入统一身份治理框架,建立相应的权限控制和操作审计机制。在人员
层面,应持续更新安全意识培训内容,覆盖最新的社会工程攻击手段,提升员工对复
杂钓鱼攻击的识别和应对能力。
需要指出的是,本文的分析基于公开披露的安全事件信息,部分攻击技术的内部实
现细节和防御措施的实际效果仍有待更多实证研究的验证。网络攻击技术持续演进,

新的攻击手段和漏洞将不断出现,安全防御是一个持续对抗、动态调整的过程,不存
在一劳永逸的解决方案。关键网络基础设施的安全防护需要技术、管理、人员多维度
协同推进,需要厂商、组织、监管机构多方共同参与,在持续的实践中不断完善防御
体系,提升整体安全韧性。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
7天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1814 13
|
7天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
13天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
12天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1647 3
|
7天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
9天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
790 2
|
6天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
812 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
|
14天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1607 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
21天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
3989 5
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
12天前
|
人工智能 自然语言处理 安全
阿里云AI数智鉴密:AI 生成内容如何拿到一张"防篡改的身份证"
隐形水印 + C2PA签名:让AI生成内容“持证上岗”。
1156 0