Sophos《2026 AI 安全報告》:AI 正大幅縮短網絡攻擊時間

企業需即時加強 AI 身份與存取安全管理

隨著人工智能(AI)技術迅速普及,企業積極將 AI 應用於業務營運、軟件開發及數據分析,但與此同時,網絡犯罪分子亦開始將 AI 實際應用於攻擊行動之中。根據 Sophos 最新發佈的《2026 年 AI 安全報告》,AI 已明顯縮短攻擊週期,原本需時數星期策劃與測試的攻擊,如今可在數日內完成,大幅壓縮企業的偵測與應變時間。

報告指出,現階段 AI 的主要影響並非創造全新攻擊類型,而是加速既有攻擊技術的開發與部署。攻擊者利用 AI 協助撰寫、測試及優化惡意程式碼,使攻擊流程更高效、更自動化。當攻擊節奏加快,企業安全團隊面對的壓力亦隨之上升,必須在更短時間內完成偵測、分析與回應。

真實案例:AI 協助開發大量攻擊模組

Sophos 在報告中披露一宗代號為 STAC6994 的攻擊活動,為目前少數有明確證據顯示攻擊者實際使用 AI 策劃及執行攻擊的案例之一。

在該事件中,攻擊者入侵目標網絡後,在受害系統內建立臨時開發環境,並運用多個 AI 代理協助編寫及測試針對主流端點防護產品的繞過技術。透過 AI 輔助,攻擊者開發近 80 個攻擊模組及超過 70 種規避偵測的方法,將原本需時數星期的工作壓縮至數日完成。

這類攻擊模式顯示,AI 已成為攻擊者提升效率的工具。對企業而言,威脅不再只是技術層面的突破,而是「速度」本身已成為風險因素。

AI 身份與 OAuth 憑證成為新攻擊面

報告另一項重要發現,是企業在快速部署 AI 應用時,往往忽略相關的身份與存取管理風險。

企業現時廣泛使用:

  • AI 編碼工具
  • 企業內部部署的 AI 模型
  • 可自訂及下載的 AI 代理
  • 連接內部系統的 API 與自動化流程

這些 AI 工具通常需要使用帳戶、API 金鑰、OAuth 授權或系統權限才能運作。一旦相關憑證遭盜取,攻擊者便可利用合法身份滲透企業系統。

報告指出,AI 使用的數碼身份與登入憑證正迅速成為高價值攻擊目標,而不少企業的安全政策與監管機制,尚未完全覆蓋 AI 應用所涉及的權限與存取範圍。

因此,AI 風險已不再局限於模型本身的錯誤回應或內容安全問題,而是涉及:

  • 身份管理(Identity Management)
  • 存取控制(Access Control)
  • 供應鏈安全(Supply Chain Security)
  • 開發環境保護(Dev Environment Security)

AI 驅動的社交工程與深度偽造攻擊

除了技術層面的攻擊,AI 亦被廣泛應用於詐騙與社交工程活動。透過生成式 AI,攻擊者可快速製作高質素、多語言的釣魚電郵與詐騙內容,同時結合深度偽造(Deepfake)技術,模擬真實聲音與影像,提升欺騙成功率。

報告中提及一宗投資詐騙案例,騙徒利用「AI 投資」為招徠,持續與受害者建立信任關係,再引導其使用偽造投資平台,最終造成重大金錢損失。

這顯示 AI 不僅提升攻擊規模與速度,更降低詐騙門檻,使攻擊者能以更低成本發動更大規模行動。

AI 開發基建與供應鏈風險上升

隨著企業大量採用 AI 開發工具與模型框架,相關基建亦成為攻擊目標。常見風險包括:

  • 開發者工具被植入惡意程式
  • API 金鑰與憑證外洩
  • AI 模型檔案遭篡改
  • 訓練數據來源不明
  • 與外部工具整合的伺服器遭入侵

這些風險一旦發生,影響範圍可能涵蓋整個應用生態系統,甚至波及供應鏈夥伴。

企業應如何應對 AI 時代的新威脅?

面對 AI 加速攻擊週期與擴大攻擊面的趨勢,企業應重新檢視現有安全策略,重點包括:

  1. 強化身份與存取管理(IAM)
    確保 AI 工具所使用的帳戶、API 金鑰與 OAuth 授權受到嚴格管控與最小權限原則限制。
  2. 加強端點與威脅偵測能力
    採用具 AI 分析能力的 MDR 或 XDR 服務,縮短偵測與回應時間。
  3. 保護開發與 AI 基建環境
    對開發工具與模型檔案進行完整性檢查,並監察異常行為。
  4. 建立 AI 使用與治理政策
    明確規範企業內部 AI 工具的使用範圍、權限分配及審計機制。
  5. 提升員工防詐騙意識
    加強對 AI 生成內容與深度偽造技術的辨識能力培訓。

AI 威脅已經出現,而非未來風險

Sophos 指出,AI 帶來的安全風險並非遙遠的未來問題,而是已經正在發生。當攻擊者利用 AI 加快攻擊步伐,而企業亦同步擴大 AI 應用場景時,雙方的技術競賽已正式展開。

對香港企業而言,尤其是金融、政府及關鍵基建行業,更需要及早部署完善的身份治理與端點防護策略,確保在 AI 時代下仍能維持業務韌性與合規能力。