八个月,四起重大事件。一个共同的模式:软件供应链并非遭遇了新的对手,而是获得了新的武器。从2025年9月到2026年5月,一种能够自我传播的蠕虫病毒、一个国家级黑客组织、一场模仿攻击以及一个被劫持的人工智能模型先后入侵了软件供应链。 pipeline数百万开发者每天都在信赖它。这就是网络安全威胁的新形态:速度更快、更难发现,并且越来越多地由开发团队用于交付代码的同一种人工智能驱动。
如果你对网络安全威胁的认知仍然停留在钓鱼邮件和未打补丁的服务器上,那么下面的数据将会更新你的认知。
网络安全威胁的新形态
多年来,网络安全威胁主要指凭证被盗、服务器配置错误和社会工程攻击。这些风险并未消失:2022 年已确认的数据泄露事件中,81% 都与凭证泄露有关。但一个新的威胁类别已成为讨论的焦点:人工智能威胁。开发团队现在依赖于人工智能编码助手、智能副驾驶等工具,以及…… 模型上下文协议 (MCP) 服务器被用来更快地构建软件,而这些服务器现在也都成了攻击目标。研究表明,大约 40% 的 AI 生成代码包含安全漏洞,这意味着 AI 承诺的速度伴随着代码库中直接存在的 AI 安全风险的相应增加。
八个月,四起事件:人工智能威胁如何升级
人工智能威胁正在加速加剧的最明显证据并非预测,而是…… 已发生事件的时间线:
- 2025年9月,沙伊·胡鲁德:第一个能够自我传播的 npm 蠕虫,将开发者自身变成了一种交付机制。
- 2026年3月,axios: 隐藏在软件包中的国家级恶意软件每周被下载约 100 亿次。
- 2026年4月,SAP npm:以较小规模重复相同的蠕虫图案,展示技术规模。
- 2026 年 5 月,Claude Opus → PromptMink:一个大型语言模型,被武器化以在自主代理中植入恶意软件,人工智能本身充当攻击媒介。
每一次攻击事件都借鉴并扩大了前一次攻击的规模。这正是2026年人工智能威胁的显著特征:它们的累积速度远超传统网络安全威胁,因为帮助开发者交付产品的自动化技术,也同样帮助了攻击者的传播。
为什么传统工具无法发现这些人工智能风险
传统的应用安全工具止步于代码库,并不了解模型是什么。传统的终端安全工具监控操作系统,却无法理解软件包、MCP 服务器或 AI 助手。这两者之间的鸿沟正是 AI 风险的温床,在造成损害之前,这些风险往往难以察觉。
两项数据更清晰地表明了风险:2025 年第四季度至 2026 年第一季度期间,针对人工智能的凭证窃取事件增加了 376%;一个恶意 MCP 桥接程序(CVE-2025-6514)在被发现之前已被下载 43.7 万次,从而能够在客户端执行远程代码。公共 MCP 服务器默认情况下也并非安全:5.5% 的服务器存在工具投毒漏洞,43% 的服务器存在命令注入漏洞,这些漏洞的严重程度足以使开发人员自己的工具成为组织可能面临的最严重的网络安全威胁之一。
软件供应链仍然是网络安全威胁的最大来源
人工智能并非此问题的始作俑者,而是加剧了这一问题。软件供应链早已是网络安全威胁最易利用的入口点,相关数据也印证了这一点。自2019年以来,已发现超过778,500个恶意开源软件包,其中一年内这一数字激增156%,达到512,847个。欧盟网络安全和信息安全局(ENISA)发现,60%的供应链攻击利用了客户对供应商的信任,据估计,软件供应链现在平均每48小时就会遭受一次攻击。2019年至2022年间,供应链攻击增加了742%,预计到2025年,45%的组织将受到影响,到2031年,年度损失将达到138亿美元;仅今年一年,软件供应链攻击造成的损失就估计高达60亿美元。
相同的依赖关系和 pipeline 导致这些经典网络安全威胁的弱点如今也带来了人工智能风险:例如,被入侵的软件包、配置错误的 GitHub Action 或未固定的 GitHub 帐户。 CI/CD step 可以像针对人类开发者一样轻松地针对人工智能代理。
代码库之外更广泛的人工智能安全风险
并非所有人工智能风险都存在于代码文件中。更全面的人工智能安全风险图谱涵盖了人工智能资产的整个生命周期:包括提示注入和系统提示泄露、因人工智能配置过于宽松而暴露的敏感数据、被污染的向量和嵌入、隐藏在文档和规则文件中的恶意指令、不安全的 MCP 配置和不受信任的服务器、易受攻击或被滥用的人工智能依赖项,以及人工智能代理的过度自主性(即其行为超出了配置的边界)。
这些类别直接对应到 OWASP 十大 LLM 应用问题, OWASP十大安全漏洞:代理应用程序,并 OWASP MCP Top 10这三个框架正迅速成为整个行业中人工智能安全风险的通用词汇。
降低网络安全威胁风险:哪些措施真正有效?
数据显示,有两件事始终能有效抵御网络安全威胁: 基本卫生习惯和早期发现。 98% 的网络攻击可以通过基本的安全措施来预防,但仍有 34% 的数据泄露源于内部威胁,60% 的应用程序的第一方代码中仍然存在漏洞。GitHub 本身也未能幸免:1.9% 的 GitHub 概念验证漏洞利用代码库本身就是恶意代码,旨在窃取数据或向信任它们的科研人员部署恶意软件。
具体到人工智能风险,解决方案必须在生命周期的早期阶段就着手解决:
- 在 IDE 内部进行验证。 在人工智能生成的代码到达目标之前,就将其中的不安全模式捕获。 pipeline 消除了人工智能安全风险的最大单一来源。
- 在恶意软件特征码出现之前就检测到它。 根据定义,基于信誉的工具无法识别零日漏洞,而这正是 Shai-Hulud、axios 和 SAP npm 所利用的漏洞。
- 清点所有人工智能资产。 模型、数据集、代理和 MCP 服务器无法通过团队不知道其运行的程序进行管理或攻击。
Xygeni如何应对这些网络安全威胁
西吉尼 DevAI 将 AI 威胁视为应用程序安全的核心组成部分,而非事后附加的独立问题。它在开发者的 IDE 中应用实时安全验证,在 AI 生成的代码发布前标记出其中的不安全模式。 恶意软件预警 (MEW) c持续扫描 NPM、PyPI 和 Maven,在恶意软件签名出现之前将其捕获,从而精准定位 Shai-Hulud、axios 和 SAP npm 背后的供应链模式。AI Security 可发现所有 AI 资产。 SDLCShield 会根据上述 OWASP 框架对其进行评分,并在允许不安全的模型、代理或 MCP 服务器运行之前,在端点强制执行策略。
到2026年,能够有效管理人工智能风险的组织并非拥有最多工具的组织,而是那些能够监控自身运行的每一项人工智能资产,在不安全操作执行前将其阻止,并将这种智能应用于现有工具的组织。
常见问题解答
2026年最大的网络安全威胁是什么?
供应链攻击仍然是规模最大、成本最高的攻击类别,今年造成的损失估计高达 60 亿美元,平均每 48 小时就发生一次攻击。与此同时,人工智能威胁也迅速崛起:针对人工智能的凭证窃取事件在一个季度内增长了 376%,而 Shai-Hulud、axios 和 PromptMink 等事件表明,攻击者正积极利用人工智能作为攻击目标和传播手段。
人工智能生成的代码是否存在安全风险?
是的。研究表明,大约 40% 的 AI 生成代码存在安全漏洞。因此,在代码合并之前,在开发者的集成开发环境 (IDE) 中进行实时验证,是降低 AI 安全风险源头的最有效方法之一。
什么是MEW?它如何应对人工智能威胁?
恶意软件早期预警 (MEW) 是 Xygeni 针对 NPM、PyPI 和 Maven 的持续扫描系统。它的设计目标是在恶意软件特征码出现之前就将其捕获,这一点至关重要,因为基于信誉的工具只能捕获已被识别的恶意软件,而无法捕捉到近期人工智能威胁和供应链蠕虫背后的零日漏洞。
MCP服务器真的是人工智能风险的来源吗?
是的。公共 MCP 服务器在实际应用中显示出可衡量的 AI 安全风险:5.5% 的服务器存在工具投毒漏洞,43% 的服务器存在命令注入漏洞,仅一个被攻破的 MCP 网桥在被发现之前就被下载了 437,000 次。




