DeepDive EP.85 · 在线讲解

AI 网络攻击能力
4.7 个月翻倍

英国 AISI 的测算、Google GTIG 确认的首个 AI 辅助零日,以及一个更要命的问题:防守方根本跑不到这个速度。

文 / 冯小平 · 报告 2026-05 · xiaopingfeng.com/deepdive
一句话讲完 · The Short Version
攻防用的是同一代模型
胜负手在部署周期
不是谁的模型更强,是谁先把过时假设推翻重建
开场坐标 · Key Numbers

先记住四个数字

4.7 个月
自主 AI 网络攻击能力
翻倍周期 · 英国 AISI
近 4×
摩尔定律 18 个月翻倍
这条曲线快近四倍
271
Mythos 两个月帮 Mozilla
修复的 Firefox 漏洞
1.25 亿
Exaforce B 轮美元融资
AI 实时攻击检测
第一幕 / 01

从「辅助工具」
到「自主武器」

从 AI 开始辅助挖洞,到首个 AI 辅助零日被确认,中间不到两年

FIG 01 · 两条翻倍曲线 · Compounding

把今天的能力记作 100

3200 2400 1600 800 0 0 4.7 9.4 14.1 18.8 23 月份 · MONTHS 摩尔定律 · 18 个月翻倍 AI 自主网络攻击能力 每 4.7 个月翻倍 · 英国 AISI 100 200 400 3000+ 年初定下的安全基线, 到年底已落后 4–8 倍
4.7 个月后 200,9.4 个月后 400,23 个月不到两年超过 3000;同样 23 个月,18 个月翻倍的曲线只够翻一次多一点。
英国 AISI:最新前沿模型的进步速度,甚至超过这条已在加速的趋势线。
Google GTIG · 2026-05-11

史上第一个,已经出现了

  • 确认方 — Google 威胁情报组(GTIG)公开确认首个 AI 辅助构建并武器化的零日
  • 漏洞类型 — 攻击者用 AI 发现并武器化了一个 2FA 绕过漏洞
  • 留下的指纹 — 生成脚本带明显 LLM 特征:幻觉出的 CVSS 评分、教科书式 Pythonic 格式
  • 结局 — GTIG 提前检测并阻断了计划中的大规模利用事件
  • 别误读 — 这是人类防御者侥幸赢下的一次,不是可复制的常态
AISI 测试 · Anthropic Mythos

只隔一个版本

旧版 Mythos
  • 能力级别:高级持久化攻击(APT)
  • 擅长发现单点漏洞、建立持久化通道
最新版 Mythos
  • 能力级别:完整网络接管
  • 网络安全语汇中的最高级别威胁
  • 可自主接管整个 IT 基础设施

AISI 表述:新版相较旧版出现「显著能力飞跃」

第二幕 / 02

防御侧在追赶,
但窗口在收窄

讽刺的是,同一个 Mythos 在另一个语境里是防御者的利器

同一周的另一半故事 · Defense

两条正面对撞的防御路线

Mozilla × Mythos · 05-08
  • 两个月发现并修复 271 个 Firefox 安全漏洞
  • 误报率接近零
  • 关键创新:让 AI 调用测试工具,用「令浏览器崩溃」验证漏洞真实性
OpenAI Daybreak · 05-11
  • GPT-5.5-Cyber 三级权限模型为核心
  • 联合 Akamai、Cisco、CrowdStrike、Palo Alto Networks 等百余家组织
  • 正面对标 Mythos
核心论点 · The Asymmetry

真正的劣势是时间

6–12 个月
防御工具的周期
部署 · 集成 · 验证 · 培训
即时
攻击工具的周期
云端部署 · 零摩擦更新
  • 防守方按年度预算与流程行动,进攻方按 4.7 个月翻倍进化
  • 双方模型能力同代,但把能力变成实际战力的速度差了一个数量级
被动摇的基础假设 · Disclosure

「90 天披露期」正在失效

  • 传统做法:漏洞报给厂商后有 90 天禁言期,给修复留出窗口
  • 现在的问题:AI 可以在禁言期内实时扫描代码提交,识别尚未公开的安全修复
  • 后果:禁言期保护的不再是防守方,反而给了攻击方一张提前的地图
这一条为什么重要

它说明失守的不只是某个具体防线,而是整套防御节奏所依赖的基础假设。

FIG 02 · 同一条时间轴上的攻与防 · The Asymmetry
4.7 个月 · 攻击能力 ×2 9.4 个月 · ×4 攻击方 · 云端工具 即时生效 · 零摩擦更新,无部署周期 防御方 · 部署周期 部署 · 集成 · 验证 · 培训 最长可到 12 个月 整个周期 6–12 个月 负责任披露 · 禁言期 90 天 AI 可在禁言期内实时扫描代码提交,识别尚未公开的安全修复 → 禁言期保护的不再是防守方 0 3 月 6 月 9 月 12 月
防御工具要走完部署 · 集成 · 验证 · 培训,周期 6–12 个月;攻击工具云端即时生效。在防御方还没上线之前,攻击能力已经翻了两次。
而 90 天负责任披露禁言期,如今反而给攻击方留下一张提前的地图。
本文核心判断 · The Thesis

AI 让攻击侧的天才不再稀缺,
防御侧的专业洞见依然稀缺

过去 APT 级攻击需要顶级国家级团队 · 现在门槛急剧下降
商业与治理 · Market & Governance

钱和规则,都在动

  • 访问管控成为议题 — Anthropic 至今未公开发布 Mythos,仅向特定企业与政府机构开放用于漏洞修补
  • 合规策略分叉 — GPT-5.5-Cyber 在向欧盟开放预审方面已领先 Mythos
  • 资本已下注 — Exaforce 于 5 月 12 日完成 1.25 亿美元 B 轮,专注 AI 实时攻击检测
  • 大国对话 — 美国财长 Bessent 称正因领先才谈得成规则,中美在探讨双边 AI 安全沟通机制
FIG 03 · 一年之内的落差 · What To Do

年初定的基线,年底落后 4–8 倍

800 400 0 ×8 ×4 防守方基线 100 200 400 4–8 倍 年初 4.7 月 9.4 月 年底 ≈ 12 个月
柱=攻击能力,以年初 100 为基数按 4.7 个月翻倍推算;虚线=防守方年初基线,一年不动。
  • 节奏 — 从年度规划转向季度重评,年初的安全基线到年底可能已落后 4–8 倍
  • 选型 — 从「能力评测」转向「安全合规」,引入强大 AI 工具时同步评估双用途风险
  • 边界 — 供应链是被低估的向量,攻击者已利用 Obsidian 插件部署 PHANTOMPULSE RAT
综合判断 · Synthesis

从「实验室威胁」
「实战加速」

三条信号叠加

4.7 个月翻倍、首个 AI 辅助零日、Mythos 从 APT 跃升到「完整网络接管」——但同一周的另一半故事同样真实:271 个 Firefox 漏洞被修复、Daybreak 联合百余家组织上线、亿元级防御性 AI 融资落地。

攻防用的是同一代模型能力,胜负手在于谁的部署周期更短,谁能先把「负责任披露」这类过时假设推翻重建

延伸阅读 · Read Further

原文里有每一条
数据的一手来源

本幻灯片为 DeepDive EP.85《AI 网络攻击能力每 4.7 个月翻倍》配套讲解版 · 数据与事实均出自原文,原文内附一手来源链接
文 / 冯小平 · xiaopingfeng.com/deepdive