​「邊緣AI」助駭客秒開漏洞 靜態評分系統難防禦資安威脅 

圖/示意圖

商傳媒|何映辰/台北報導隨著「邊緣AI (Frontier AI)」技術日漸成熟,資安威脅樣貌正發生劇烈改變。駭客已能利用先進人工智慧工具,在極短時間內發現並大規模開採軟體漏洞,使得傳統的靜態漏洞評分機制(例如漏洞評鑑系統CVSS)面臨前所未有的挑戰。

2025年8月下旬,威脅行為者開始將Citrix NetScaler中的一項關鍵遠端程式碼執行(RCE)漏洞CVE-2025-7775,作為零日漏洞進行利用。《Check Point》研究人員在漏洞披露數小時內,便在地下論壇發現駭客討論HexStrike-AI,一個專為自動化滲透測試設計的AI協調框架,如何被用於大規模利用CVE-2025-7775。攻擊者聲稱,利用這項AI工具,漏洞開發時間已從數天縮短至不到10分鐘。

傳統的漏洞評鑑系統(Common Vulnerability Scoring System, CVSS)旨在回答「這個漏洞可能有多嚴重?」,但面對當前情勢,更關鍵的問題已變成「我今天是否應該修補這個漏洞?」。據《Cyentia Institute, LLC》的研究顯示,漏洞評鑑系統將約60%的CVE(通用漏洞披露)標記為「危急」或「高風險」,但實際上只有約6%的已披露CVE曾被實際利用。由於漏洞評鑑系統未納入威脅活動與資產情境,導致組織對風險狀況的掌握不夠精確。

以谷歌旗下《美國麥迪安網路安全公司》發布的M-Trends 2026報告為例,平均漏洞利用時間已降至負七天,這代表攻擊者甚至能在廠商發布修補程式前就找到並利用漏洞。HexStrike-AI作為一種大型語言模型(LLM)協調層,能夠指揮超過150種工具,將高階意圖轉化為攻擊鏈,自動執行偵察、工具選擇和攻擊鏈連結,無需人工介入。這種AI工具的出現,大幅壓縮了資安團隊過去賴以應對漏洞的修補週期,因為攻擊者過去需數週研發的任務,現在幾分鐘內就能完成。

為應對此趨勢,資安團隊需要更具業務情境的漏洞優先排序方法。這包括考量漏洞可利用性訊號(如網絡安全和基礎設施安全局CISA的KEV目錄、漏洞資料庫、以及EPSS等預測模型)、資產關鍵性(數據敏感度、業務功能、暴露程度),以及攻擊路徑情境(是否能從潛在入口點觸達,以及利用後可能造成的影響)。EPSS(Exploit Prediction Scoring System)是一種預測模型,用於估計特定漏洞在近期內被實際利用的可能性,其判斷基於攻擊者的行為而非漏洞本身的特性。

《Kenna Security LLC》與《Cyentia Institute, LLC》的研究指出,多數組織每月僅能修復約15%的開放漏洞。面對攻擊者極速縮短的時間線,依賴人工處理的修復流程已顯不足。能夠自主執行、由AI輔助的修復工具,且具備驗證循環、人工審查點及確定性準確度等安全防護,對於曝險管理變得至關重要。資安專家Dilki Rathnayake強調,漏洞管理與風險管理必須合併為同一門學問,以應對攻擊者時間線的急劇縮短。

     

相關新聞

您可能有興趣

即時新聞

熱門新聞