AI 智能体开启端点安全第三轮攻防战
AI 智能体改写端点安全工作单元,传统行为检测假设失效;今夏端点安全初创企业五周内吸金近 4 亿美元,头部厂商正通过并购…
AI 智能体正在打破传统端点安全的底层假设。作者以一篇深度行业分析梳理了从杀毒软件(AV)、终端检测响应(EDR)到智能体时代的三轮端点安全范式更迭,并指出今夏端点安全初创公司五周内获得近 4 亿美元融资、Palo Alto 与 CrowdStrike 等头部厂商密集并购入场,表明行业正把原本被认为已「锁定」的赛道重新视为开放地带。
端点安全的三轮范式转换
文章将端点安全演进划分为三轮,每一轮的触发因素都是「机器上工作单元」的根本变化:
- 第一轮(AV):工作单元是文件。通过特征码匹配扫描文件,作为 IT 运维的卫生措施销售,Symantec 与 McAfee 在这一阶段建立庞大业务。
- 第二轮(EDR):工作单元变为行为。高级持续性威胁(APT)「不离地」渗透、横向移动,传统特征码失效,催生了「轻量级传感器 + 云端关联分析」的架构,CrowdStrike、Cylance 在此基础上崛起。
- 第三轮(智能体时代):工作单元变为意图,人类将目标交给软件,软件自主规划执行。
作者强调,EDR 的成功不仅是技术架构的胜利,更伴随一次「买家位移」:AV 卖给 IT 运维,EDR 卖给 2011 年尚不成型的 SOC。技术与买家重心同步迁移,才是 CrowdStrike 增长爆发的真正根源。
智能体时代的新威胁形态
传统防御体系依赖一个核心假设:恶意活动在外观上区别于合法活动。当 AI 智能体以用户 Bob 的凭证移动数据时,每一条日志都写着 Bob,每一个动作都是被授权的,漏洞已上移到动作序列本身。文章列出对照清单:
- 扫描的恶意二进制 → 携带智能体完整权限运行的恶意 Markdown「技能」文件
- 针对人类的钓鱼 → 通过网页、工单、邮件对智能体进行提示词注入
- 内部人员恶意行为 → 继承内部权限、以机器速度行动的智能体
- 通过 npm 包的供应链攻击 → 通过智能体技能与 MCP 服务器的供应链
- C2 信标 → 受攻击者影响源轮询的智能体心跳
作者披露了具体数字:首批对约 4000 个公开技能注册表的大型审计发现,超过三分之一存在安全缺陷,其中 76 个被确认为恶意。更危险的是,已有研究证明恶意技能文件能在 AI 模型读入任何 token 之前,于预处理阶段窃取 SSH 密钥与云凭证,模型自身的安全推理根本来不及介入。
行业资金与并购动向
文章给出的市场背景包括:
- 五周内,早期端点安全初创公司获得近 4 亿美元种子轮与 A 轮融资,含三轮逾亿美元融资。
- 此前十二个月内,Palo Alto、CrowdStrike(两次)、SentinelOne 纷纷通过并购切入;微软选择自建。
- 头部两家厂商控制约 180 亿美元市场中的约 40% 份额,新资金与并购潮表明「已锁定」的格局正在被改写。
旧行为检测的结构性失灵
文章讨论了一个关键反对意见:EDR 难道不能直接覆盖智能体威胁?智能体读取 SSH 密钥并外发的行为仍表现为进程树、文件访问与网络事件,属于经典遥测。作者的反驳是:行为检测历来依赖「稀有性」,Word 进程派生 PowerShell 因异常才显眼;而编程智能体合法地读取 .env 文件、一小时派生数百次 shell、整天调用 API——恶意链路与生产力链路在进程层字节完全相同。
这意味着区分信号上移了一层,从系统调用转移到了语言层:README 写的是什么、工具调用的意图为何、动作是否与人类实际请求一致。进程遥测并无「是谁真正下达指令」这一字段,传统 EDR 的告警逻辑因此被迫重写。
