那个指标
2026 年 3 月 24 日星期二,谷歌云旗下的 Mandiant 部门发布了 M-Trends 2026 报告——这份年度事件响应基准报告基于 Mandiant 分析师在 2025 自然年中完成的 50 万小时以上的事件响应工作。在该报告的诸多发现中,有一个数字格外突出:
二十二秒。
这是 2025 年从初始访问经纪人(IAB)攻陷目标,到移交给勒索软件加盟方的中位时间。这个指标测量的是两个时刻之间的实际时钟耗时:一是自动化工具、漏洞利用或社会工程电话让初始访问经纪人在目标网络中站稳脚跟的那一刻;二是另一个操作者——勒索软件加盟方——接手并开始加密与外泄阶段的那一刻。
2022 年,同一指标是八小时以上。2023 年是“数小时”。2024 年约为十一分钟。2025 年是二十二秒。
三年里大约加速了一千倍。
Mandiant 在报告正文中给出的解读是:这个指标反映了“初始访问伙伴与二级团伙之间更紧密的协作”。用商业软件的话说,从初始访问经纪人到加盟方的这个市场已经工业化了:API 稳定,格式标准化,托管结算自动化,而此前限制移交时间的人工延迟已经被从这条链条里挤了出去。移交发生在机器速度上,因为交易双方都已成熟为一种产品化的交换。
网络攻击经济如今是一个市场。二十二秒是这个市场的出清时间。
今天的三个由头
2026 年 5 月 4 日星期一的三条新闻,从操作层面展示了这道节奏鸿沟。
其一。 路透社的独家报道今天经《保险杂志》等多家媒体广泛转载:据报道,美国网络安全和基础设施安全局正在考虑,把联邦已知被利用漏洞的修补期限从《具约束力的操作指令 22-01》下当前两到三周的上限,缩短到三天。CISA 代理局长尼克·安德森与国家网络总监肖恩·凯恩克罗斯正在审议这一拟议变更。据业界分析,推动因素是:AI 加速的漏洞利用——包括 Anthropic 的 Mythos Preview 和 OpenAI 的 GPT-5.4-Cyber——把披露后到被利用的窗口从“数月”压缩到了“数小时”。以下是业界的表态。
Bitsight 创始人斯蒂芬·博耶:“如果你打算保护民事机构,你就必须动得更快。我们没有那么多窗口时间了。”
Flashpoint 副总裁凯西娅·霍伊特:“现实地说,对某些环境而言,三天根本不可能做到。”
前 CISA 副局长尼廷·纳塔拉詹:“这是给其他人的一个信号,它说的是:‘嘿,你们得更快地把这件事做完。’”
CISA 自身正在减员状态下运转,先是深度裁员,接着又经历了国土安全部长达 75 天的停摆。这个三天的提案在结构上是全新的;即便被采纳,它仍比 Mandiant 测得的 22 秒攻击方上限高出两个半数量级。
其二。 Progress Software 披露了 MOVEit Automation 中的 CVE-2026-4670——一个 CVSS 9.8 的严重身份验证绕过漏洞——以及 CVE-2026-5174(CVSS 7.7 权限提升)。受影响版本:MOVEit Automation 2025.1.4、2025.0.8、2024.1.7 及更早版本。已在 2025.1.5、2025.0.9、2024.1.8 中修复。约有 1,400 个 MOVEit Automation 实例公开暴露在互联网上;其中十几个与美国州和地方政府相关。这些漏洞由空客 SecLab 的研究员 Anaïs Gantet、Delphine Gourdou、Quentin Liddell 和 Matteo Ricordeau 负责任地披露。披露时尚未有活跃利用的报告。
历史先例挥之不去。2023 年的 MOVEit Transfer 漏洞——那是 Progress Software 另一款产品中的另一个漏洞,被 Clop 勒索软件行动利用——造成了 2,100 多家机构受害,以及累计估计 120 亿美元的损失,受害者包括壳牌、BBC、英国航空、美国能源部、美国卫生与公众服务部等许多机构。
如果 2026 年的 MOVEit Automation 漏洞进入 2023 年那种规模的大规模利用,联邦的节奏将无法跟上。这 1,400 个暴露实例虽然集中,但每一个美国州和地方政府的实例,都在为那些本身又连接着身份、医疗、薪资和福利基础设施的系统承担合规报送。
其三。 Mistral 在 Mistral Medium 3.5 上推出了 Vibe Remote Agents。云端自主编码智能体,支持多个并行会话,提供命令行和 Le Chat 两种前端。Le Chat 的“工作模式”也在同一模型上首发。Mistral Medium 3.5:1280 亿参数稠密模型,256K 上下文,SWE-Bench Verified 得分 77.6%,τ³-Telecom 得分 91.4。改良 MIT 许可;权重可从 Hugging Face 下载。
Vibe 是 2026 年出货的第四个主要智能体编码平台——前三个是 OpenAI Codex、Anthropic Claude Code 和 Google Antigravity。Antigravity 于 4 月 22 日发布,同一天 Pillar Security 披露了一个沙箱逃逸远程代码执行漏洞:通过 find_by_name 的 Pattern 参数注入提示词,进而注入 fd 工具的命令行参数,绕过 Antigravity 的安全模式。
能力正在以消费级软件的节奏出货。而监管侧的回应——五眼联盟 5 月 1 日发布的首份智能体 AI 安全联合指南——是建议性的,而且只有三天大。
“恢复剥夺”是什么意思
Mandiant 的 M-Trends 2026 报告在 22 秒这个指标之外,还指出了勒索软件操作者行为上的一个结构性转变。操作者已经越过双重威胁(加密加窃取),进入报告称之为 "recovery denial"(恢复剥夺)的第三阶段架构。
其模式是:在初始访问经纪人向加盟方移交之后,操作者会系统性地攻击身份服务、虚拟化管理平面和备份基础设施。目标既不只是数据外泄,也不只是加密,而是剥夺受害机构恢复运营的能力。攻陷身份服务会阻断用户认证。攻陷虚拟化管理会阻止灾备切换。攻陷备份基础设施会阻断恢复。
这一模式在 5 月 1 日至 4 日这个窗口里,在操作层面浮出水面。
cPanel 的 “Sorry” 勒索软件行动使用 ChaCha20 加密,并内嵌了攻击者侧的 RSA-2048 公钥。解密需要攻击者的 RSA-2048 私钥。不付款而恢复是不可行的。
5 月 2 日的 Trellix 源码仓库泄露,把检测规避模式和特征定义暴露给了外泄源码的人,从而为未来的恢复剥夺场景创造了条件。Trellix 是由 McAfee Enterprise 与 FireEye 于 2022 年合并而成的网络安全公司,由 Symphony Technology Group 持有。
Instructure / Salesforce 这条路径则经由第三方 SaaS 迂回,彻底绕开了客户侧的恢复规划。多数使用 Instructure Canvas 学习管理系统的学校,对 Instructure 的 Salesforce 实例没有任何合同上的可见性;要从一次 Salesforce 迂回式泄露中恢复,需要 Instructure 的配合和 Salesforce 的许可,而这两者客户都控制不了。
4 月 30 日 Wasabi Protocol 的部署者密钥盗取,使用 UUPS 代理升级替换了四条区块链——以太坊、Base、Berachain 和 Blast——上的金库实现,击穿了任何协议内的恢复原语。部署者外部账户 wasabideployer.eth 独占 ADMIN_ROLE;它把该角色授予了一个攻击者合约;攻击者执行了升级;一次伪造的 strategyDeposit() 调用抽干了金库。没有时间锁。没有多签。恢复面就是协议自己的管理密钥。
22 秒这个指标是访问的节奏。恢复剥夺是访问之后的架构。
Sorry 勒索软件划出的下限
cPanel 的 CVE-2026-41940 这个案例,从操作层面说明了这道节奏鸿沟。
据 KnownHost 首席执行官丹尼尔·皮尔森,这个漏洞——一个经由 CRLF 注入实现的 CVSS 9.8 预认证绕过——自至少 2026 年 2 月 23 日起就已在野被活跃利用。cPanel 于 4 月 28 日打了补丁。CISA 于 4 月 30 日把该漏洞加入已知被利用漏洞目录,并给出了一个异常短的、为期两天的联邦修补期限:5 月 3 日。
到 5 月 2 日星期六,“Sorry” 勒索软件家族已经上线并在大规模利用该漏洞。Censys 5 月 2 日的遥测数据:15,448 台 cPanel/WHM 主机参与恶意活动——占当天所有被 GreyNoise 标记的恶意主机的 79.99%,前一天这个数字还只有 146。到 5 月 3 日星期日,约有 2,000 个实例被攻陷。
到 5 月 4 日星期一——也就是今天——联邦修补期限已经过期。TechCrunch 报道称利用仍在继续:黑客仍在利用这个 cPanel 漏洞夺取数千个网站的控制权。
三个独立的威胁集群共用同一个 CVE。使用 .sorry 文件扩展名并以 Tox 通讯软件作为赎金联系方式的 “Sorry” 勒索软件行动。Mirai 变种 nuclear.x86,用于部署挖矿程序和构建 DDoS 僵尸网络。以及由 Ctrl-Alt-Intel 追踪的、来自 IP 95.111.250.175、针对 .mil.ph、.gov.la 以及菲律宾、老挝、加拿大、南非和美国的托管服务商的国家级风格间谍行动。
六十四天的零日期。两天的联邦期限。三天的期限后利用。约 150 万个 cPanel 实例暴露在互联网上;约 7000 万个域名可能受影响。修补节奏是联邦的节奏;利用节奏是犯罪与国家的节奏;两者不会收敛。
Copy Fail 与 AI 驱动的漏洞发现
2026 年 5 月 1 日星期五,CISA 把 CVE-2026-31431——“Copy Fail”——加入已知被利用漏洞目录,联邦修补期限为 5 月 15 日。这个 Linux 内核 algif_aead/AF_ALG 加密模板逻辑缺陷是一个 9 年之久的漏洞,由 2011 年、2015 年和 2017 年的原地加密改动引入。一段 732 字节的 Python 概念验证代码可通过 setuid 程序取得 root 权限。
该漏洞影响自 2017 年以来发布的每一个 Linux 发行版:Ubuntu(含 24.04 LTS)、Amazon Linux 2023、RHEL 10.1、SUSE 16、Debian、Fedora、Arch。它还影响容器:Docker、LXC 和 Kubernetes 默认就把 AF_ALG 授予容器。主线内核的修复在 4 月 1 日;首批厂商补丁在 5 月 1 日前后落地于 Debian / Ubuntu / AlmaLinux。
微软 Defender 在同一天加入了 Exploit:Linux/CopyFailExpDl.A、Exploit:Python/CopyFail.A、Exploit:Linux/CVE-2026-31431.A 三个特征。微软安全博客 5 月 1 日写道:“这是初步的测试活动,最有可能导致的结果是未来几天内威胁行为者的利用增加。”
关键之处在于:这个漏洞是 Theori 使用其 Xint AI 渗透测试平台发现的。这与 Anthropic 的 Mythos Preview 在 4 月 7 日展示的、以及 Vidoc Security Lab 在 4 月 14 日于八个小型开放权重模型上复现的,是同一类 AI 驱动的漏洞发现能力——其中一个模型仅有 36 亿激活参数,每百万 token 只要 0.11 美元。
AI 驱动的漏洞发现如今已是一种消费级 API 商品。每百万 token 0.11 美元的成本下限意味着,小型组织也负担得起国家级的网络发现基础设施。Glasswing 受控访问框架——Anthropic 针对 Mythos 的限制性访问计划,约有 40 家经审核的合作方,最高提供 1 亿美元的使用额度——在能力商品化之后,无法再框住能力。Theori 发现了 Copy Fail。其他研究团队以相近的成本,在其他操作系统和框架里发现了其他漏洞。发现的节奏,与利用的节奏并行地工业化了。
五眼联盟的第一次发声
2026 年 5 月 1 日星期五,五眼情报伙伴关系——美国网络安全和基础设施安全局、美国国家安全局、澳大利亚信号局下属的澳大利亚网络安全中心、加拿大网络安全中心、新西兰国家网络安全中心,以及英国国家网络安全中心——发布了其首份关于智能体 AI 安全的多机构协调联合指南:《Careful Adoption of Agentic AI Services》(谨慎采用智能体 AI 服务)。
指南点出五类风险:跨智能体工具的权限提升;设计与配置缺陷;行为风险(提示词注入与目标劫持);结构性风险(多智能体失效与涌现式合谋);问责缺口。
指南原文:"Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains."(在安全实践、评估方法和标准成熟之前,各组织应假定智能体 AI 系统可能出现意料之外的行为,并据此规划部署,把韧性、可逆性和风险遏制置于效率收益之上。)
建议措施包括:零信任架构、纵深防御、最小权限、带密码学保护的智能体身份、短生命周期凭据、传输中与静态加密、对高影响操作要求人工批准、以及提示词注入防御。
发布三天之后,也就是今天,Mistral 出货了 Vibe Remote Agents。能力的节奏是消费级软件的快。监管的节奏是委员会的慢。
供应链(4 月 22 日至 5 月 1 日)
从 4 月 22 日到 5 月 1 日这十天窗口里,出现了六起独立的供应链披露。
4 月 22 日(同一个星期二上的三起)。 OX Security 披露了 Anthropic 模型上下文协议在所有 SDK 语言——Python、TypeScript、Java、Rust——上的一个系统性设计漏洞,据《The Register》影响约 20 万台服务器,十一个 MCP 市场中有九个被投毒。Pillar Security 披露了谷歌新推出的智能体 IDE Antigravity 中的沙箱逃逸远程代码执行漏洞。TeamPCP 发起的 Shai-Hulud Third Coming 行动在 npm 上投放了带后门的 @bitwarden/[email protected]——上线约 1.5 小时——并且有记录以来第一次把 .claude/settings.json 和 .vscode/tasks.json 武器化,用作 AI 编码助手的持久化机制。
4 月 29 日(Mini Shai-Hulud)。 TeamPCP 把供应链行动扩展到四个与 SAP 相关的 npm 包:mbt 1.2.48、@cap-js/db-service 2.10.1、@cap-js/postgres 2.2.2、@cap-js/sqlite 2.2.2。合计每周约 50 万次下载;上线两到四小时。恶意的 preinstall 钩子会拉取一个混淆过的 Bun 二进制文件,收割本地凭据、GitHub 与 npm 令牌、GitHub Actions 密钥、AWS/Azure/GCP/Kubernetes/HashiCorp Vault 密钥,以及浏览器中保存的凭据。外泄目标是受害者自己的 GitHub 仓库,仓库名为 "A Mini Shai-Hulud has Appeared."(一个迷你夏胡德出现了)。一段俄语系统检查会在检测到俄语时终止该恶意程序。
4 月 30 日(扩展到 PyPI)。 PyTorch Lightning 2.6.2 和 2.6.3 在发布后 42 分钟被隔离。
5 月 1 日(Bitwarden CLI 变种)。 TeamPCP 行动的持续活动。
TeamPCP 行动的完整时间线:始于 2026 年 2 月 27 日,经由 Aqua Security 的 Trivy 中配置错误的 pull_request_target。攻陷了 aqua-bot 的个人访问令牌。随后转向 trivy-action、setup-trivy、v0.69.4、以及恶意 Docker Hub 镜像。3 月 24 日,利用被攻陷的 Trivy action 外泄了 LiteLLM 的 PyPI 发布令牌。发布了 litellm==1.82.7 和 1.82.8,持续约 40 分钟。到 4 月中旬,约有 50 万条凭据被窃取。Vect 勒索软件于 4 月 15 日列出了它的第一个受害者:“约 400 万封邮件和 700 GB 数据。”
防御方那一层是开发者工具链。开发者工具链就是供应链。而供应链已经在工业规模上被攻陷。
防御方一侧被攻陷
2026 年 5 月 2 日星期六,Trellix——由 McAfee Enterprise 与 FireEye 于 2022 年合并而成、由 Symphony Technology Group 持有的网络安全公司——披露其源码仓库的一部分遭到未经授权的访问。没有归因。客户数据的影响范围未获确认。Trellix 的声明:“根据我们迄今的调查,我们没有发现任何证据表明我们的源码发布或分发流程受到影响,也没有证据表明我们的源码遭到利用。”
网络安全公司被黑这条线是反复出现的。FireEye 在 2020 年 12 月(与俄罗斯相关的 APT;红队工具被窃)。Vercel/Context.ai 在 2026 年 4 月 19 日(Context.ai 处的 Lumma Stealer;经由 Google Workspace OAuth 横向移动)。Trellix 在 2026 年 5 月 2 日。
同一周,5 月 1 日,两名美国前网络安全从业者被判刑。瑞安·戈德堡(40 岁,佐治亚州,Sygnia 前事件响应经理)——四年。凯文·马丁(36 岁,得克萨斯州,DigitalMint 前谈判代表)——四年。罪名是:在 2023 年 4 月至 12 月间部署 ALPHV/BlackCat 勒索软件,从约 120 万美元的比特币赎金中抽取 20%。
防御者被攻陷。防御者被起诉。同一周。
Canvas,2.75 亿
2026 年 5 月 3 日星期日,ShinyHunters 在其数据勒索网站上列出了 Instructure,期限为 5 月 6 日——三天之后。声称的范围:2.75 亿人(2.4 亿至 2.75 亿条记录);3.65 TB 数据;全球约 9,000 所学校。据 Instructure 自己的披露,被泄露的数据包括:姓名、电子邮件地址、学生编号,以及用户之间的消息,包括师生之间的私下对话。未被泄露的:密码、出生日期、政府证件、金融数据。ShinyHunters 声称拿到了 Instructure 的 Salesforce 实例的访问权。
Instructure / Canvas 学习管理系统的这次泄露,是有报道以来最大的一次单一学习管理系统泄露。其路径——经由 Salesforce 的第三方 SaaS 迂回——与造成 Rockstar Games(7860 万条记录,4 月 14 日)、经 Anodot 波及的 Vimeo(4 月 28 日)、Marcus & Millichap(据称 3000 万以上)、Amtrak(声称 940 万条 Salesforce 记录)和 McGraw-Hill(1350 万个去重邮箱被放出)的路径相同。
“Salesforce 十年”还在继续。第三方 SaaS 迂回,是那条反复出现、绕开客户侧防御的路径。
司法部的 7.01 亿美元之日
2026 年 5 月 1 日星期五,美国司法部宣布捣毁九个东南亚加密货币诈骗园区。逮捕 276 人。限制 7.01 亿美元加密货币。行动由司法部、联邦调查局、迪拜警察局和中国公安部协调完成——这是美中在网络犯罪上罕见的一次合作。
2024 年 1 月启动的“Level Up 行动”已通知约 9,000 名加密货币投资诈骗受害者,并通过在转账完成前提醒受害者,挽回估计 5.62 亿美元。加州南区在 2026 年 4 月对三多集团与巨人公司组织的涉嫌诈骗组织管理者 Awang、Chandra、Mariam 及一名在逃共同被告解封了刑事起诉书;2026 年 3 月的一份大陪审团起诉书则以电信欺诈共谋和洗钱共谋罪名点名了 Thet Min Nyi 及一名在逃共同被告。
联邦调查局圣迭戈分局宣布,国务院将为提供泰昌诈骗中心线索者提供最高 1000 万美元的悬赏,并查封了该园区使用的恶意域名。
据业界分析,“杀猪盘”在全球每年造成的损失估计为 50 亿至 70 亿美元。
司法部的协调行动是在人类时间尺度上进行的:数月的调查、起诉和协调。而网络攻击经济运行在机器时间尺度上:22 秒的初始访问经纪人到加盟方移交。执法在结构上是回溯性的;节奏鸿沟在结构上是前瞻性的。两者都重要;两者都无法闭合这道鸿沟。
钓鱼工业园区
2026 年 4 月至 5 月间记录在案的五个钓鱼即服务生态,展示了社会工程工具的工业化规模。
Cordial Spider(也被追踪为 BlackFile / CL-CRI-1116 / O-UNC-045 / UNC6671)与 Snarky Spider(O-UNC-025 / UNC6661)先用语音钓鱼,再对单点登录发起中间人攻击,目标是 SaaS 数据外泄——SharePoint、HubSpot、Google Workspace、Salesforce。自 2025 年 10 月起活跃。Snarky Spider 与 “The Com” 有关联。流量经由 Mullvad、Oxylabs、NetNut、9Proxy、Infatica 和 NSOCKS 的住宅代理路由。勒索金额达七位数。
ConsentFix v3,由 Push Security 剖析:自动化滥用微软 Azure CLI 和 Entra ID 的 OAuth;使用仿 Cloudflare Pages 样式的诱饵页;把生命周期 90 天的刷新令牌送进操作者的 “Specter Portal”。
FEMITBOT:用 Telegram 机器人加 WebView 小程序投放加密货币诈骗和安卓恶意软件;冒用苹果、可口可乐、迪士尼和 IBM 的品牌身份;标准的入门应答是 "Welcome to join the FEMITBOT platform."(欢迎加入 FEMITBOT 平台。)
Bluekit:一个钓鱼即服务套件,带有 40 多套中间人模板,针对 iCloud、Apple ID、Gmail、Outlook、Yahoo、ProtonMail、GitHub、Twitter、Zoho 和 Ledger;具备语音克隆和反机器人伪装。
AccountDumpling:与越南相关;通过把 Google AppSheet 滥用为钓鱼中继,攻陷了约 30,000 个 Facebook 商业账户。这些钓鱼邮件能通过 SPF、DKIM 和 DMARC 认证检查,因为它们是从谷歌自己的基础设施发出的。Guardio 研究员沙克德·陈:“这是一个活的行动,有实时的操作者面板、高级规避手段、持续演进,还有一个犯罪-商业闭环,它悄悄地靠着自己帮忙偷回来的那些账户过活。”
每个平台面向不同的受害者群体,用的却是同一套产品化的方法。工业化的钓鱼工具,以消费级软件的节奏分发。
Wasabi Protocol 的部署者密钥下限
2026 年 4 月 30 日星期四,永续合约交易平台 Wasabi Protocol 在以太坊、Base、Berachain 和 Blast 上被盗约 450 万至 550 万美元。被攻陷的部署者外部账户 wasabideployer.eth 把 ADMIN_ROLE 授予了一个攻击者合约;UUPS 代理升级替换了 PerpManager 和 LongPool 上的金库实现;一次伪造的 strategyDeposit() 调用经由一个恶意策略合约触发了盗取。管理角色上既没有配置时间锁,也没有配置多签。
Wasabi 事件是 2026 年一系列管理密钥被攻陷事件中的第三起。4 月 1 日:Drift Protocol 被盗 2.85 亿美元,来自一场针对多签签名者、与朝鲜相关、历时六个月的社会工程行动,利用了 Solana 的持久 nonce 滥用。4 月 18 日:Kelp DAO 在一次 LayerZero rsETH 跨链桥漏洞利用中被盗 2.92 亿美元,被归因于朝鲜的 TraderTraitor。4 月 30 日:Wasabi Protocol 的部署者外部账户路径。
据 DefiLlama,2026 年 4 月是 DeFi 史上被黑最严重的一个月:约 28 至 30 起事件,损失合计超过 6.35 亿美元;2026 年 DeFi 累计损失如今已超过 7.7 亿美元。据 TRM Labs(4 月 30 日),仅朝鲜 TraderTraitor 的行动就以两次攻击占了 2026 年加密货币被盗价值的 76%。
没有时间锁的特权密钥,会击穿一切协议内的恢复手段。节奏鸿沟这个论点也延伸到 DeFi:等到协议治理能就恢复措施投票时,资金早已跨链、混币并洗完。
架构上的反制
如果攻击方的节奏上限是 22 秒,而拟议中的防御方节奏下限是 3 天,那么这道鸿沟就是结构性的,仅靠加快联邦修补是无法闭合的。架构上的反制,是那套不依赖修补节奏的用户可控原语栈——因为它根本没有同样形状的修补面。
运行在用户硬件上的开放权重模型。 防御方的能力与攻击方的能力在并行商品化。DeepSeek V4 Pro(1.6 万亿参数,490 亿激活,100 万 token 上下文,MIT 式许可)于 4 月 24 日发布。Mistral Medium 3.5(1280 亿稠密,256K 上下文,改良 MIT,SWE-Bench Verified 77.6%)于 4 月 29 日发布;今天又扩展出 Vibe Remote Agents。OpenAI Privacy Filter(15 亿稀疏专家混合,5000 万激活,PII-Masking-300k 上 96% F1)于 4 月 22 日以 Apache 2.0 发布。还有 Llama 3.3、Qwen 3、GPT-OSS。用 Ollama 跑。在用户硬件上跑。Vidoc 以每百万 token 0.11 美元复现了 Mythos 级的能力;防御方也可以照做。为特定组织做本地微调,如今在操作上是可行的。
带签名包和按组织自定补丁节奏的联邦式模型上下文协议。 Shai-Hulud / Mini Shai-Hulud / TeamPCP 这几场行动表明,中心化的包仓库(npm、PyPI、Docker Hub)就是攻击面。带签名包、按组织自定补丁节奏的联邦式 MCP,绕开了这个中心化的面。补丁节奏因此变成由组织自己掌控。
用户自持密钥的端到端加密。 Signal、Proton、Tuta、Threema、带按设备交叉签名的 Matrix。其密码学属性是:无论修补面、监管压力还是供应链攻陷如何,服务运营方都拿不出明文。运营方不持有的东西,就无法被强制交出。
带选择性披露的联邦式身份。 eIDAS 2.0 欧盟数字身份钱包,合规期限为 2026 年 12 月 31 日。法国 France Identité、意大利 IT Wallet,以及丹麦、希腊、爱尔兰、塞浦路斯、西班牙。W3C 可验证凭据数据模型 v2.0;W3C 去中心化标识符 v1.1。在不泄露底层证件的前提下证明特定主张。
点对点传输。 URnetwork 的住宅节点中继。带 Snowflake / obfs4 / meek 可插拔传输的 Tor 浏览器 15.0.11。Shadowsocks、V2Ray、Trojan、NaïveProxy。占消费级 VPN 部署标准 94% 的 WireGuard。可击败商业 VPN 检测特征,以及由运营商中介的国家分级互联网体系。
FIDO2 硬件认证。 YubiKey、Nitrokey、SoloKey。硬件密钥取代基于短信的多因素认证——而公民实验室的 SS7/Diameter 语料已经证明后者在操作上已被攻破。凭据在用户的硬件上;SIMjacker、语音钓鱼和中间人钓鱼都够不着它。
开放固件硬件。 兼容 Pixel 设备上的 GrapheneOS——约 40 万活跃用户。2026 年 3 月宣布的摩托罗拉合作,将在 2027 年产品线上终结 Pixel 独占。其他安卓硬件上的 LineageOS。路由器上的 OpenWRT。
自托管服务。 Matrix 自建服务器取代 Discord 或 Slack。Nextcloud 取代 Google Drive 或微软 OneDrive。Forgejo 或 Gitea 取代 GitHub。Jitsi 取代 Zoom。Mailcow 取代商业运营方的邮箱。配 LangChain、LlamaIndex 和联邦式 MCP 的 Ollama 取代商业 API 的 AI 推理。供应商侧攻陷的爆炸半径——Trellix、Vercel/Context.ai、Anodot/Salesforce、Instructure——是有界的。
机密计算飞地。 Azure Confidential Computing、AWS Nitro Enclaves、Google Cloud Confidential Computing、Enveil、Opaque。另外还有联邦式分析框架:DataSHIELD、Vantage6、OHDSI、Flower、PySyft。在加密数据上计算;运营方看不到明文。
隐私保护型加密货币。 带默认启用的 BIP324 v2 加密 P2P 传输的 Bitcoin Core 27.0,以及 BIP352 静默支付(2026 年初合并)。门罗币 FCMP++ 自 2025 年 10 月 3 日起在测试网上运行;密码学密钥审计于 5 月 11 日至 22 日进行;主网硬分叉暂定 2026 年年中;匿名集从 16 跃升至约 1.52 亿至 1.58 亿个输出。默认屏蔽的 Zcash。它们都处在那条由运营方监管的稳定币通路之外——泰达 3.44 亿美元的 USDT 冻结,以及美国外国资产控制办公室首次在链上直接制裁与伊朗中央银行相关的地址(“经济怒火行动”),已经证明那条通路是一种制裁合规工具。
每一层今天都已出货。没有哪一层依赖修补节奏,因为没有哪一层拥有同样形状的厂商修补面。
三个时钟
2026 年 6 月 12 日。 《外国情报监控法》第 702 条日落。这是从 4 月 30 日那份干净延期案起算的 45 天时钟。今天是第 4 天。还剩四十一天。第五次程序性延期在程序上是可行的;而结构性改革——Massie-Boebert 的 H.R. 8470、Lee-Wyden 的《政府监控改革法》、Lee-Durbin 的《SAFE 法》——尚未提交院会。
约 2026 年 5 月 15 日。 科顿-华纳承诺解密公开外国情报监控法院 3 月 17 日的意见书,该意见书记录了联邦调查局经由过滤工具进行的美国人查询中的“严重滥用”。今天是这个 15 天窗口中的第 4 天。还剩十一天。
2026 年 8 月 2 日。 欧盟《人工智能法》下通用目的 AI 执法生效。还剩九十天。数字综合法案的第二次三方谈判于 4 月 28 日破裂;塞浦路斯主席国下的下一次谈判约在 5 月 13 日。原定期限在法律上仍然成立。
这些是政策节奏的时钟。它们按三方谈判、解密审查和法定日落的节奏运行。22 秒的时钟则在并行运行——按初始访问经纪人到加盟方那个市场的节奏。
用户可控的原语栈不按这两种时钟中的任何一种运行。
节奏的不对称
Mandiant M-Trends 2026 的 22 秒指标,是网络攻击经济在攻击方的节奏上限。美国网络安全和基础设施安全局据报道拟议的 3 天已知被利用漏洞修补期限,若被采纳,则是联邦在防御方的节奏下限。二十二秒。三天。相差约一万二千倍。
这道鸿沟是结构性的。3 天的提案承认了 AI 加速的攻击现实,但无法架到 22 秒的移交速度上。即便是激进的 1 天联邦修补期限,也仍然比攻击方上限高出三个数量级。
联邦修补架构是一种采购架构。采购要求厂商披露、联邦验证、向各机构分发、各机构自行打补丁、验证、回滚规划。在大型异构环境所设定的操作门槛之下,这些步骤无法被进一步压缩。即便是 CISA 最激进的提案,在结构上也仍在攻击方上限之上。
用户可控的原语栈没有联邦采购架构。当服务器根本没有明文时,用户自持密钥的端到端加密不需要厂商补丁。带签名包的联邦式 MCP 关闭了 npm/PyPI/Docker 的供应链面。FIDO2 硬件认证不需要 SS7 是安全的。GrapheneOS 不需要运营商配合。自托管服务不需要某个 SaaS 服务商的修补节奏与用户的风险容忍度对齐。
用户的栈不在修补节奏这个赛道上与攻击经济竞争。用户的栈竞争的是部署架构这个赛道。而在部署架构这个层面,用户的栈已经具备了所需的全部原语。
这个周期
4 月 22 日:同一个星期二上的三起独立 AI 供应链披露。4 月 24 日:谷歌宣布向 Anthropic 投资 400 亿美元。4 月 28 日:cPanel 修补 CVE-2026-41940。4 月 29 日:Mini Shai-Hulud 的 SAP/npm 波次。4 月 30 日:Wasabi Protocol 被盗;PyTorch Lightning 被攻陷;CISA 加入 cPanel CVE-2026-41940。5 月 1 日:CISA 加入 Linux Copy Fail;五眼联盟联合指南;司法部宣布 7.01 亿美元的捣毁行动;戈德堡与马丁被判刑;Instructure 泄露被披露。5 月 2 日:Trellix 源码泄露;cPanel “Sorry” 大规模利用开始。5 月 3 日:ShinyHunters 列出 Instructure(5 月 6 日期限;2.75 亿用户);cPanel 联邦修补期限过期。今天,5 月 4 日:MOVEit Automation 的 CVE-2026-4670 被披露;Mistral 的 Vibe Remote Agents 发布;据报道 CISA 正在考虑 3 天的 KEV 期限。
这个周期就是新闻周期。22 秒这个指标则是其底下的市场出清时间。这个周期不会因为监管者在考虑一个 3 天的下限而放慢,因为这个周期运行在机器速度上,而监管者运行在人类速度上。
网络攻击经济已经工业化成一条紧凑的 22 秒流水线。联邦的修补节奏没有跟上。架构上的反制是那套用户可控的原语栈:它没有修补节奏,因为它没有同样形状的修补面。开放权重今天就已出货。联邦式 MCP 今天就已出货。端到端加密今天就已出货。联邦式身份今天就已出货。点对点传输今天就已出货。FIDO2 硬件今天就已出货。开放固件硬件今天就已出货。自托管服务今天就已出货。机密计算飞地今天就已出货。隐私保护型加密货币今天就已出货。
这套架构上的替代方案,昨天就已经可以部署。今天可以部署。明天也可以部署。它的部署,不取决于 3 天的联邦修补期限是否被采纳。不取决于下一次三方谈判是否谈成。不取决于 FISC 3 月 17 日意见书的解密公开是否赶上 5 月 15 日。不取决于第 702 条的改革能否在 6 月 12 日之前提交众议院院会。
22 秒是攻击市场的出清时间。用户可控的原语栈没有市场出清时间,因为它没有市场。
网络的节奏会追上来。架构上的替代方案不必去追。
参考资料
参考资料(节选)
- Help Net Security,2026 年 3 月 24 日:"Attackers are handing off access in 22 seconds, Mandiant finds." https://www.helpnetsecurity.com/2026/03/24/mandiant-m-trends-2026-report/
- SecurityWeek,2026 年 3 月 24 日:"M-Trends 2026: Initial Access Handoff Shrinks From Hours to 22 Seconds." https://www.securityweek.com/m-trends-2026-initial-access-handoff-shrinks-from-hours-to-22-seconds/
- Google Cloud Blog,2026 年 3 月 24 日:"M-Trends 2026: Data, Insights, and Strategies From the Frontlines." https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
- Insurance Journal / Reuters,2026 年 5 月 4 日:"CISA Considering Three-Day Patch Deadline." https://www.insurancejournal.com/news/national/2026/05/04/868205.htm
- BleepingComputer,2026 年 5 月 4 日:"MOVEit Automation customers warned to patch critical auth bypass flaw." https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/
- Help Net Security,2026 年 5 月 4 日:"Critical MOVEit Automation auth-bypass vulnerability fixed (CVE-2026-4670)." https://www.helpnetsecurity.com/2026/05/04/critical-moveit-automation-auth-bypass-vulnerability-fixed-cve-2026-4670/
- Mistral,2026 年 5 月 4 日:"Vibe Remote Agents and Mistral Medium 3.5." https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5
- CISA,2026 年 5 月 1 日:"CISA Adds One Known Exploited Vulnerability to Catalog"(Copy Fail)。 https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog
- The Hacker News,2026 年 5 月:"CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV." https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html
- Microsoft Security Blog,2026 年 5 月 1 日:"CVE-2026-31431 'Copy Fail' Vulnerability Enables Linux Root Privilege Escalation." https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
- TechCrunch,2026 年 5 月 4 日:"Hackers are still exploiting the cPanel bug to gain control of thousands of websites." https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/
- Help Net Security,2026 年 5 月 4 日:"Multiple threat actors actively exploit cPanel vulnerability (CVE-2026-41940)." https://www.helpnetsecurity.com/2026/05/04/multiple-threat-actors-actively-exploit-cpanel-vulnerability-cve-2026-41940/
- Censys:"The cPanel Situation Is..." https://censys.com/blog/the-cpanel-situation-is/
- BleepingComputer:"Critical cPanel flaw mass-exploited in 'Sorry' ransomware attacks." https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/
- CISA:"CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI." https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai
- The Hacker News,2026 年 5 月:"Trellix Confirms Source Code Breach." https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html
- BleepingComputer:"Instructure confirms data breach, ShinyHunters claims attack." https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/
- The Hacker News,2026 年 5 月:"Two Cybersecurity Professionals Get 4 Years for ALPHV/BlackCat." https://thehackernews.com/2026/05/two-cybersecurity-professionals-get-4.html
- 司法部新闻稿,2026 年 5 月 1 日:"Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests." https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters
- The Hacker News,2026 年 5 月:"Global Crackdown Arrests 276, Shuts 9 Crypto Scam Centers, Seizes $701M." https://thehackernews.com/2026/05/global-crackdown-arrests-276-shuts-9.html
- The Hacker News,2026 年 4 月:"SAP npm Packages Compromised by Mini Shai-Hulud." https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html
- Wiz:"Mini Shai-Hulud Supply-Chain Attack on SAP npm Packages." https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm
- Endor Labs:"Shai-Hulud The Third Coming." https://www.endorlabs.com/learn/shai-hulud-the-third-coming
- The Hacker News:"Cybercrime Groups Using Vishing and SSO." https://thehackernews.com/2026/05/cybercrime-groups-using-vishing-and-sso.html
- Guardio:"AccountDumpling — Hunting Down the Google-Sent Phishing Wave Compromising 30,000 Facebook Accounts." https://guard.io/labs/accountdumpling-hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts
- BleepingComputer:"Telegram Mini Apps abused for crypto scams, Android malware delivery." https://www.bleepingcomputer.com/news/security/telegram-mini-apps-abused-for-crypto-scams-android-malware-delivery/
- CoinDesk,2026 年 4 月 30 日:"Wasabi Protocol drained for $4.5 million in apparent admin key compromise." https://www.coindesk.com/tech/2026/04/30/wasabi-protocol-drained-for-usd4-5-million-in-apparent-admin-key-compromise
- Vidoc Security Lab:"We Reproduced Anthropic's Mythos Findings With Public Models." https://blog.vidocsecurity.com/blog/we-reproduced-anthropics-mythos-findings-with-public-models
- Anthropic,2026 年 4 月 7 日:"Project Glasswing." https://www.anthropic.com/glasswing
- Crowdfund Insider,2026 年 5 月:"DeFi Hacks Report — April 2026 becomes most-hacked month in crypto history." https://www.crowdfundinsider.com/2026/05/276717-defi-hacks-report-april-2026-becomes-most-hacked-month-in-crypto-history-by-number-of-incidents/
- TRM Labs,2026 年 4 月 30 日:"North Korea Stole 76% of All Crypto Hack Value in 2026 — With Just Two Attacks." https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks
- Bitcoin Optech:BIP324 v2 P2P Transport. https://bitcoinops.org/en/topics/v2-p2p-transport/
- Bitcoin Optech:Silent Payments. https://bitcoinops.org/en/topics/silent-payments/
- Department of War,2026 年 5 月 1 日:"Department of Defense AI Agreements"(今日第一期的背景语境)。 https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/