漏洞利用的“极速进化”
在网络安全领域,攻防对抗的节奏正在经历一场前所未有的剧变。近日,Cogent Research 的一项研究揭示了令人不安的趋势:得益于 AI 辅助开发工具的成熟,攻击者开发已知漏洞利用代码的时间,已从 2025 年初的 125 天大幅缩短至 2026 年 4 月的仅仅 0.5 天。
这意味着,从漏洞公开到恶意利用爆发的“安全窗口期”已几乎消失。从我们的应急响应经验来看,攻击者早已不再是单打独斗,他们通过大语言模型(LLM)读取厂商发布的补丁差异(Patch Diff),并迅速生成概念验证(PoC)代码。这不仅是效率的提升,更是攻击门槛的全面降低。
扫描器的“真空地带”
长期以来,企业依赖漏洞扫描器作为防御的第一道防线,但研究显示,这种依赖正在成为一种隐性风险。数据显示,超过 55% 的关键 CVE 漏洞从未获得主流扫描器的检测覆盖,而在有覆盖的漏洞中,超过 60% 在扫描器发布特征库之前就已经出现了活跃的利用代码。
这一环节是很多企业容易忽视的。当安全团队还在等待扫描器更新特征库时,攻击者可能已经利用 AI 完成了自动化探测。扫描器滞后带来的“可见性差距”,使得防御者在最危险的时刻处于完全盲区的状态。
为什么传统的检测方式“跟不上”
尽管各大扫描厂商如 Tenable、Qualys 等在风险优先级和适用性上做了大量工作,但目前的检测模式本质上依然是“事后驱动”的。类似攻击近年来明显增加,攻击者利用 AI 实现的“漏洞利用压缩”正在成为新的基准线。
随着未来 Claude Mythos 等具备高级安全研究员水平的 AI 工具广泛应用,漏洞利用的生成速度将进一步突破极限。如果企业依然仅将扫描器作为唯一的响应起点,那么在面对下一波“AI 驱动的漏洞利用潮”时,防御体系将显得极其脆弱。
Solar 应急响应建议:从被动扫描到主动治理
面对这种“攻击快于检测”的现状,Solar 团队建议企业必须从思维上进行转变:
首先,建立“即时库存感知”能力。防御的起点不应是等待扫描器插件更新,而是基于软件成分分析(SBOM)和资产清册,在漏洞公开的数分钟内,快速确认自身环境是否受影响。这种基于资产关联的预警,比任何特征库扫描都更具时效性。
其次,构建平行检测路径。企业应将软件库存数据、SBOM 匹配与威胁情报流相结合,形成一套独立于扫描厂商的早期预警系统。扫描器依然是确认 remediation(修复)状态的有力工具,但不应再是响应的“起跑线”。
最后,保持高度的应急响应韧性。在没有检测特征的“真空期”,通过流量监测、终端行为分析等深层防御手段,识别异常的探测行为,是应对未知威胁的关键。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com