美国顶尖红队竟是一台AI机器人
人工智能(AI)的美国表现已经超越人类红队成员。在HackerOne平台上,顶尖一个名为"Xbow"的红队AI聊天机器人目前位居美国安全行业声誉排行榜首位。该平台通过漏洞赏金计划连接企业与道德黑客 ,竟台机器Xbow在识别和报告企业软件漏洞方面的美国表现显著优于其他99名黑客。运营该机器人的顶尖公司表示,这在漏洞赏金历史上尚属首次。红队
这一进展既展示了AI在网络安全领域的竟台机器飞速进步 ,也暴露出攻击者同样可以轻松扩展这种技术 。美国"不幸的顶尖是高防服务器,在这种情况下人工智能的红队应用更有利于攻击者而非防御者,因为大型组织仍需人工验证关键服务的竟台机器补丁 ,这一过程目前仍难以自动化。美国"Beauceron Security的顶尖David Shipley表示 。

Xbow是红队一款完全自主的AI渗透测试工具,其创造者表示它"运作方式与人类渗透测试员相似",能在几小时内完成全面测试。据其官网显示 ,该工具通过了75%的源码下载Web安全基准测试,能准确发现并利用漏洞。
Xbow向HackerOne提交了近1060个漏洞,包括:
远程代码执行信息泄露缓存中毒SQL注入XML外部实体路径遍历服务端请求伪造(SSRF)跨站脚本密钥暴露该工具还发现了Palo Alto公司GlobalProtect VPN平台中一个此前未知的漏洞,影响超过2000台主机。在最近90天提交的漏洞中 ,54个被归类为严重 ,242个为高危,524个为中危。目前已有130个漏洞得到修复,303个进入分类处理阶段。
值得注意的是香港云服务器,约45%的漏洞仍在等待解决。Xbow安全主管Nico Waisman表示,这凸显了"对现网目标提交漏洞的数量和影响"。该公司首先使用PortSwigger等平台进行"夺旗"挑战测试 ,随后建立模拟真实场景的基准测试,最终让AI通过访问源代码进行白盒渗透测试 。
防御者需转变策略尽管Xbow正以惊人速度超越人类红队成员,专家认为防御者在应对AI攻击方面仍有很长的路要走。Info-Tech研究集团技术顾问Erik Avakian指出 :"黑客正快速采用新工具 ,使他们能够更迅速、亿华云更精准地发动攻击。"
自动化系统不仅能发起大规模攻击,还能制作高度逼真的虚假内容 ,包括语音、视频和电子邮件,"模糊了真实与虚假的界限" 。Avakian强调 :"安全团队不再只是对抗键盘后的个人,而是在与一个能够近乎实时扫描、利用和适应的系统或团队作战。建站模板"
Beauceron的Shipley警告,自动化漏洞发现可能带来危险 :"进一步加快漏洞发现和利用将导致更多数据泄露、勒索软件事件和关键基础设施中断。"他认为,防御者本已疲于应对软件补丁需求 ,这一发展将使形势"雪上加霜" 。
Avakian建议组织需要 :
与具备机器速度检测响应能力的合作伙伴合作建立完善的安全路线图和风险协议加强团队培训"了解这些新技术工作原理及攻击者使用方式的团队 ,将能更快速、更自信地做出响应。"Avakian总结道,"这种转变不是源码库即将到来——它已经发生。"
相关文章
据BleepingComputer消息,云安全公司 Wiz 近期披露,微软人工智能研究部门在向公共 GitHub 存储库贡献开源人工智能学习模型时意外泄露了38 TB 的敏感数据。Wiz 的安全研究人2025-12-07
一、引言大部分企业的数据泄露都来自于内鬼,而通过API窃取企业内部数据的比例越来越高。最近和一些甲方企业信息安全部门沟通,发现企业一些内部系统API相互调用并没有采取认证、鉴权等安全措施,企业内部人员2025-12-07
谷歌威胁分析小组TAG)警告称,三星存在一个零日漏洞,被追踪为 CVE-2024-44068CVSS 得分为 8.1),且该漏洞已被发现存在被利用的情况。攻击者可利用该漏洞在安卓设备上提升权限。专家称2025-12-07
人工智能聊天机器人 DeepSeek R1 可被操纵用于创建恶意软件
网络安全公司Tenable Research的最新分析揭示,开源人工智能聊天机器人DeepSeek R1能够被操纵用于生成恶意软件,包括键盘记录器和勒索软件。Tenable的研究团队评估了DeepSe2025-12-07
译者 | 晶颜审校 | 重楼长期以来,网络攻击一直是劳动密集型的,需要经过精心策划并投入大量的人工研究。然而,随着人工智能技术的出现,威胁行为者已经成功利用它们的能力,以非凡的效率策划攻击。这种技术转2025-12-07
随着Serverless、云原生、SaaS、微服务等概念的逐渐流行,API的应用实现了长足发展,相应的,无论企业或攻击者,大家对API安全性也变得更为重视。如何保证API安全?有哪些注意事项?最佳实践2025-12-07

最新评论