AI大模型开源生态暗藏“投毒”风险,智能体遭攻击后可能反噬企业内网。近日,卡巴斯基大中华区总经理郑启良在广州接受羊城晚报记者专访时发出这一警示。郑启良透露,今年上半年,卡巴斯基中国区业绩同比增长近25%,其中增长最快的一块,正是来自芯片、新能源、面板、机器人等高端制造业的智能化进程。当AI让攻击的“矛”愈发锋利,防御的“盾”该如何锻造?郑启良的答案,就藏在广东一间间智能化的车间里。

“投毒”潜伏期长达四年:开源AI的暗面真相
矛的锋利,首先来自开源。“大部分AI产品和智能体都是开源的,开源背后就存在太多安全隐患,最容易被‘投毒’。”郑启良说。所谓“投毒”,是指恶意代码被人为植入开源程序。在他看来,如今主流的大模型和智能体框架大多开源,代码人人可取、人人可改,这既降低了使用门槛,也给篡改敞开了大门。“投毒可能藏在写程序的阶段,也可能埋在交付环节,什么时候爆发,只是时间问题。”
而智能体的架构,让这扇大门越开越大。一个智能体往往依赖第三方的框架、API和插件,上游任何一个环节被篡改,都可能顺着链条波及下游的一整片系统。海外接连曝出的AI模型越狱、未经授权访问外部机构等事件,看似孤立,实则指向同一件事:开源生态的风险,正在从理论走进现实。
这并非遥远的警告。今年7月,工信部发布风险提示,指出境外一款流行的AI编程工具Claude Code存在安全后门隐患,可能导致敏感信息外传,建议用户立即排查卸载或升级至安全版本;此前,阿里巴巴等国内大厂已相继在内部全员禁用该工具。而对广东的制造企业来说,风险同样贴身——生产代码、工艺参数、供应商名单,都是攻击者眼里的猎物。
攻击的节奏也在变快。“以前乱枪打鸟,花一天试着渗透一群人;现在有了AI,一个小时就能找到一堆漏洞。”郑启良形容。防御方却常常还蒙在鼓里。卡巴斯基入侵评估部门的报告显示,在已分析的安全事件中,31%的组织内部恶意活动持续超过三个月,过半高危入侵潜伏90天后才被发现,潜伏最久的一起,四年后才浮出水面。卡巴斯基的全球监测数据同样印证着威胁的加速:每天被检测拦截的独有恶意文件达50万个,同比增长7%,伪装成AI代理的恶意样本年内已发现超过1.5万个。
从情报到人机协同:构建三层动态防御链
面对加速的攻击,郑启良把防守的第一步落在情报上。“以前是等发生了再处理,现在讲究情报驱动的安全。”他说,威胁情报的价值不在态势感知的大屏做得多好看,而在于拿到的信息够不够及时。攻击手法更新很快,安全厂商若没有足够广的全球布点,传到企业手里的往往是二手、三手信息,等挨了打再排查,已经慢了一拍。“没有情报,覆盖不够广,你就有短板。”
情报解决“知道得早”,接下来是“挡得住”。攻击者的工具箱里已经装上了生成式AI。卡巴斯基的监测显示,仅2025年第二季度,全球就拦截了超过1.42亿次钓鱼链接点击,AI批量生成的钓鱼邮件、克隆语音的深度伪造诈骗正成为新常态,攻击从“广撒网”走向“精准定制”。郑启良给企业的建议也因此格外具体:引入任何AI工具前,先在测试环境里验证,不要把核心产品和敏感信息交给未经检验的模型;外部内容进入内网前,经网关、AI防火墙先扫描一遍;到了终端,再用检测响应系统兜底。“事前、事中、事后,每一层都要防。”他特别提醒,中间这道关卡常被忽略。不少企业用开源智能体时图省事,直接从网上拉取插件就装进内网,等于给攻击者留了一扇不上锁的门。
挡住了大多数攻击,剩下最凶险的部分,要靠AI本身来对付。卡巴斯基如今每天捕获50万个全新的恶意攻击,放在十年前可能只有几百上千个,人工还能应付,如今单靠人力早已无以为继。“99%靠AI直接处理掉,专家的时间和精力留给最危险的1%。”郑启良说。就在8月18日,卡巴斯基在广州发布了AI防护新品AI Protect,专门化解AI内容进入企业环境前的“先扫后用”问题,聚焦大模型文件投毒、恶意AI代理等新型威胁。在他看来,防御的终局不是机器取代人,而是人机协同:机器负责海量的识别与拦截,人负责研判最复杂的攻击和最关键的决策。“AI让矛更锋利,也让盾更结实。”
博弈的现场:广东制造一线的攻守对决
这些矛与盾的较量,最激烈的战场之一就在广东的车间里。今年8月初,郑启良刚从惠州回来,在他转述的走访见闻里,那里聚集着大批果链供应商,自动化产线昼夜运转,但一个耐人寻味的反差是:机器越来越智能,安全却常常停在原地。
与果链供应商打交道,郑启良摸索出一套自己的办法:讲高深的安全理论,对方听不进去;但问一句“苹果会不会来检查你的生产环境安全”,对方立刻就懂了:安全不达标,丢掉的可能是大客户的订单。他由此判断,广东制造企业最大的破口往往不在工厂本身,而在供应链:针对果链等供应体系的攻击屡见不鲜,一家供应商失守,波及的是整条链上的订单与赔偿。
破口找到了,补法要因企而异。郑启良的建议是分层:利润薄的企业,先把基础防护做扎实,满足供应链的安全要求;利润厚、技术强的企业,再叠加威胁情报和攻防演练,把内部安全队伍“练”出来。
比供应链更底层的,是车间里的工控系统。传统工控安全的思路是白名单,只允许既定操作、其余一律拒绝,这在设备不联网的年代够用;但智能制造时代,让工厂完全不联网并不现实。“要联网,但要安全地联网。”郑启良介绍,卡巴斯基的工控防护已深入到PLC(可编程逻辑控制器)这一层,也就是工控设备中最核心也最脆弱的环节,并与西门子、ABB、施耐德等工业设备厂商展开合作。去年秋天,卡巴斯基还在深圳举办了一场OT安全大会,到场的多是华南制造业企业,果链、代工大厂悉数在列——这本身就说明广东制造企业对工控安全的关注正在升温。
从工控往外看,AI质检、AI排产、大模型应用正源源不断进入广东的车间。郑启良的建议仍是那把尺子:接入前先验证,使用前先扫描,把OT环境的资产和防护边界摸清楚。智能化程度越高,安全越要跑在前面。
对安全的重视,最终会落到市场的选择上。郑启良透露,卡巴斯基近年在广东投入的人力、技术和资源是以往的好几倍,正考虑在广州设立办事处;除制造业外,还与广东省、广州市的网信等监管部门保持沟通合作。“广东是我们明年规划中最重要的市场。”他说,做明年的计划时,广东被单列出来重点部署。
为什么是广东?他的回答带着几分生意人的直白:俗话说广东人只用好的东西,这里的企业不容易被低价打动,更在乎产品好不好用,“对好技术的认可,广东走在前面”。在这片制造业最密集的土地上,安全既是订单的入场券,也是智能化下一程的胜负手。
文|记者 沈钊
图|受访者提供
羊城晚报·羊城派原创,未经授权不得转载
