文章总结: 文章分析AI相关告警增长685%现象,指出核心问题并非AI攻击增多,而是SOC依赖的正常行为地图失效。告警分三类:无效噪声占94.1%、风险暴露占5.8%、真实攻击仅0.02%。建议补全行为归因字段,建立Agent资产表,将规则从动作告警改为动作加上下文,区分噪声与风险处理策略,并改变告警统计方式。
综合评分: 85
文章分类: 安全运营,安全意识,解决方案
AI 告警涨了 685%,SOC 真正缺的不是新规则
原创
messfree
messfree
MessFreeSecurity
2026年9月19日 11:59
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
今年 2 月到 6 月,Intezer 在多个企业环境统计到的 AI 相关告警,涨了 685%。这个数字听着吓人,先把口径说清楚:涨的是 AI 这一类,从原来的基数翻到将近 8 倍,企业整体告警并没有跟着涨这么多。
这批 AI 相关告警一共 7.3 万条,占全部 SOC 告警的 0.43%。拆开看,绝大多数是合法 AI 工具触发了旧规则,少部分是 Agent 权限过大、开放隧道、读取凭证或授权第三方模型造成的真实暴露,真正的外部攻击反而很少。
所以这件事最值得盯的,不是 AI 会不会黑进你的公司。是 SOC 过去依赖的那张”正常行为地图”,这半年突然失效了。
三个面,不是一个故事
AI 相关告警不是同一种事,至少三个面。
开发者这一面,Agent 把一串高风险动作摊成了日常。它替开发同学启动 shell、装 npm 包、检查本地端口、起临时服务、调 PowerShell,必要时碰一下凭证存储。为了少打扰用户,很多人启动时直接加 --yolo 或类似的跳过确认参数。这些动作单拎任何一个,都跟入侵早期长得一样。报告里有几个具体例子:签名合法的 Claude Desktop 安装包触发了”勒索软件操作”和”编码 PowerShell 下载执行”;Codex CLI 带 --yolo 启动,ClickFix、DLL 注入、禁用工具一串规则全响;Cursor 排障时自己调了 comsvcs.dll 做内存转储。
EDR 看到的是动作,看不到动作背后的工作上下文。它能看到 Cursor.exe → PowerShell → rundll32.exe,至于这是开发者在排障还是攻击者在偷凭证,它判断不了。
普通员工这一面,端点不响,数据已经走了。员工把文档、代码片段或敏感信息贴进第三方模型,或者图方便给 AI 应用授了个 OAuth。这类行为大多不触发 EDR,却直接改了数据的信任边界。
外部攻击这一面,借的是员工对 AI 品牌的熟悉感。报告里观察到的真实攻击,没有一起是企业自己的 AI Agent 被攻破。真正发生的,是钓鱼邮件冒 Anthropic 谈合作付款、冒 Gemini Ads 发工作区邀请、冒 OpenAI 发峰会通知。员工天天用这些牌子,对发件人不怀疑。
94.1、5.8、0.02,分母都是 AI 相关告警
| 类别 | 报告里是什么 | 占 AI 相关告警 | SOC 该怎么处理 |
| — | — | — | — |
| 无效噪声 | 合法 AI 工具触发了旧检测 | 94.1% | 按上下文降级,不是全局放行 |
| 风险暴露 | –yolo、公网隧道、钥匙串导出、过度 OAuth | 5.8% | 不等同入侵,但要阻断或审批 |
| 真实攻击 | 借 AI 品牌钓鱼、外部攻击借使用习惯进入 | 0.02% | 按攻击事件升级处置 |
中间那 5.8% 最容易被误读。它还没形成入侵,但已经是真实的安全暴露。
噪声和风险,动作可能长得一模一样。都是 --yolo,都是 PowerShell,都是外连。差别只在上下文:签名 Agent 在隔离环境检查 127.0.0.1 端口,是噪声;同一个 Agent 用 --yolo 读了钥匙串再拉起 ngrok,是暴露。只看动作,SOC 分不出这两件事。
SOC 缺的不是规则,是行为归因
BYOD、影子 SaaS、远程办公,都让 SOC 重新面对过同一个问题:正常行为到底是什么。AI 只是把这道题推到了端点、身份、数据和外连的交叉位置。以前一个员工一天触发几次可疑动作,现在一个 Agent 替他跑几十上百次,旧规则自然先扛不住。
所以要补的不是再写一条”AI 专属规则”。SOC 现在缺一套字段,能回答四个问题:
- 谁:员工账号、服务账号,还是 Agent 在代执行;
- 在哪里:个人电脑、隔离环境,还是生产主机;
- 用什么权限:默认权限、跳过确认、能不能访问凭证;
- 做了什么:本地调试、外连、数据上传、凭证读取,还是公开隧道。
同样一条 PowerShell,结论完全不同。缺的从来不是”PowerShell 这条规则够不够准”,是这四个字段填没填上。
只看进程名和命令行,94% 的噪声会一直响,5.8% 的暴露会被一起埋掉。把上下文补上,才能把动作翻译成”是谁在干什么”。
落地不是写一张表,是改四件事
知道要补什么之后,真正能动的是四件事。
第一,建一张 Agent 资产表。至少记清楚:哪个员工用哪个 Agent、版本多少、有没有开跳过确认、能不能起 shell、能不能访问凭证、允不允许外连、能不能授 OAuth、跑在隔离环境还是主机上。一开始不用上 UEBA 平台,先有一张能查的表。
第二,把规则从”动作告警”改成”动作 + 上下文”。PowerShell 本身不该直接等同攻击。PowerShell + Agent + 本地调试目录 + 127.0.0.1,可以降级观察;PowerShell + Agent + –yolo + 凭证访问 + 外部隧道,必须升级。新 OAuth 应用也不能只看应用名,要看权限范围、访问资源和授权人。
第三,噪声和风险不能用同一套静默策略。把 --yolo 相关告警整个关掉,ngrok 隧道、钥匙串导出这些真东西会跟着一起压掉。该关的是已经确认的合法安装和调试行为,整个行为族不能一刀切。
第四,告警统计换四个数。别只盯”AI 告警涨了多少”。要看:AI 相关告警占全部告警的比例、噪声率、高风险使用率、真实攻击率,以及从告警到完成验证的时间。不然 685% 只是个吓人的数字,你不知道自己有没有变好。
AI 没发明这道题,只是让它躲不过去
以前安全团队可以把”正常行为”交给经验,把”异常行为”交给规则。Agent 进企业之后,员工的正常工作本身就开始频繁调用 shell、凭证、网络和外部服务。只看动作,噪声一定淹没风险;只看告警,SOC 一定越来越忙。
下一阶段要补的是一张新的行为地图:谁在用什么 Agent,Agent 拿着什么权限,在什么上下文里做了什么,把哪条信任边界推远了。
AI 告警增长本身没那么可怕。可怕的是,SOC 还没学会解释 AI 的正常行为。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MessFreeSecurity messfree
messfree《AI 告警涨了 685%,SOC 真正缺的不是新规则》