英国 AI 安全研究所(AISI)刚把 7 个前沿模型扔进两个自建的「网络靶场」,从 GPT-4o 到 Claude Opus 4.6,跨度 18 个月(论文 arXiv:2603.11214)。结果最直白的一句:Opus 4.6 在 100M token 预算下一次性走完了 32 步企业内网渗透链里的 22 步,大致相当于人类专家 14 小时工作量里的 6 小时。换句话说,AI 智能体已经能独立完成从「外网打点到核心数据库数据外泄」整条链里三分之二的路程。

而就在上周末(9 月 8 日),美国 NSA、CISA、FBI 三家罕见地发了联合公告,直接把 DeepSeek、月之暗面、阿里、MiniMax、阶跃星辰、智谱六家中国 AI 公司点名,说它们自 2024 年起就在用「工业级」蒸馏规模系统性提取美国前沿模型的能力。Solidot 与 CyberScoop 引述公告内容称,DeepSeek 为训练 R1/R3 蒸馏过 4 个版本的 Claude、2 个 Gemini、5 个 ChatGPT 版本和 Grok 4;Moonshot AI 则为训练 Kimi K2/K3 蒸馏过 18 个不同的美国模型,涵盖 Fable 5 等最贵型号。

为什么这两件事要放一起看?因为它们正好互为因果:蒸馏是攻击面的来源,自动化攻击是攻击面的出口。AISI 的数据给出了「出口」目前能走多远——

实验设计:两个靶场,一份刻度

AISI 没有用传统的 CTF 题目,而是和 SpecterOps、Hack The Box 一起搭了两套完整的网络靶场:

  • The Last Ones:32 步企业网渗透链,目标是从被保护的内部数据库里把敏感数据偷出来。9 个里程碑,横跨侦察、横向移动、凭据窃取、逆向工程、C2 利用、供应链投毒,最后数据外泄。
  • Cooling Tower:7 步工业控制系统(ICS)攻击链,目标是干扰一座模拟电厂的物理过程。

两个靶场均没有主动防御,纯粹测智能体本身的「单兵推进能力」。模型用的是标准 ReAct + 上下文压缩,工具集也是标准 Kali Linux,没有给任何定制 scaffold——这意味着 AISI 测出来的是「任何攻击者能直接调 API 拿到的能力」。

关键发现:算力换攻击,代际换深度

论文里有两个互为强化的趋势:

趋势一:性能随推理算力对数线性增长,无可见天花板。 10M token 时 Opus 4.6 平均走 9.8 步;拉到 100M token,平均直接到 15.6 步,涨幅最高 59%。而 100M token 的整次攻击,Opus 4.6 算下来大约 80 美元——按标准 API 价加输入缓存算的。

趋势二:每一代新模型在固定 token 预算下都更狠。 GPT-4o(2024 年 8 月)10M token 预算下平均只走 1.7 步;Sonnet 3.7(2025 年 2 月)5.8 步;Opus 4.5(2025 年 11 月)7.6 步;Opus 4.6(2026 年 2 月)9.8 步。Opus 4.5 到 Opus 4.6 只隔了大约两个月,100M token 预算下步数从 11.0 涨到 15.6,涨了 42%。单次最佳跑,Opus 4.6 走了 22/32 步,前一代最好成绩是 13 步。

两条趋势叠加意味着:每出一代新模型,同样 80 美元的攻击成本能完成的工作量是指数级增长。论文特别指出,加大算力不需要任何技术门槛——任何能调 API 的人都能拉满 token 预算。

但有两个硬边界

第一个边界在「侦察转打点」之间。32 步链里性能在第 4 步(从 web 漏洞利用切到需要逆向工程的 Windows 服务二进制、token impersonation、加密密钥恢复)之后断崖式下跌Opus 4.6 是第一个能稳定跨过这道坎的前沿模型,这正是它能跑完 22 步的关键。第二个边界在 ICS 端:最强模型在 7 步工业控制链上平均只完成 1.4 步(Opus 4.6 最高 2 步,GPT 5.3 Codex 跑出单次最高 3 步)——意味着对电厂、化工厂这类 OT 环境,AI 智能体目前还远谈不上能独立完成端到端攻击。

论文自己给出的两个主瓶颈很具体:一是 NTLM relay 攻击(需要在多个进程之间实时协调,识别哪些 host 和协议能被利用),二是 CI/CD 供应链投毒(从找凭据到改构建配置再到部署后门,全链路跨多个系统)。这两个环节对「专家级深度知识」的要求,目前还没有被算力换攻击的逻辑完全填平。

所以,这跟 9 月 8 日的公告有什么关系

NSA 那份联合公告的核心定性是:中国企业不是零散测试,也不是学术研究,而是把蒸馏做成「产业政策」级别的工业化流水线,跑在多账号、多 API、多代理、多云、多第三方聚合器上,系统性地绕开地理限制和 ToS 防护。

公告里点名的两家公司给了具体数据:DeepSeek 蒸馏 Claude 4 个版本、Gemini 2 个版本、ChatGPT 5 个版本、Grok 4,用来训 R1/R3;Moonshot AI 蒸馏 18 个不同美国模型(含 Fable 5)训 Kimi K2/K3,目标方向是智能体推理、代码与数据分析、计算机视觉、视觉处理。

AISI 的数据给这种「工业级」定语补了量化底:前沿智能体已经具备执行多阶段攻击链的「能力底盘」——只是单兵深度还在受限于专业知识和长序列执行稳定性。换言之,公告担心的不是「AI 会不会有一天能打穿企业网」,而是「当对手把它和工业级蒸馏拿来的能力组合起来,单兵深度的瓶颈会加速消失」。

我看到的几件事

第一,「算力换攻击」和「模型代际换深度」是两条独立曲线,会同时收紧。 这不是某家前沿实验室能单点缓解的事,API 端要做的事、要做的检测、要投入的工程量,都得按这个速度往上抬。

第二,公告里那种「工业化蒸馏」的经济动机,在 AISI 的 80 美元跑完 22 步面前变得具体了。 蒸馏+微调出自家模型,再用自家模型挂上 agent 框架打 22 步链——单次成本可控,链路可重复,边际成本接近零。这正是「国家级 APT 工厂」想要的形态。

第三,ICS 端 1.4/7 步的现状会让人误判形势。 OT 环境跟 IT 不一样,它对「专家级深度」要求更高,AISI 论文已经摆出来这堵墙有多高。但反向想:OT 厂商、安全服务商、人才培训机构,目前几乎都没有把「AI agent 也能学会打 PLC」这件事放进年度风险模型,这是滞后项。

回到新闻本身:AISI 这篇论文是三月份就挂出来的,真正让它上头条的,是 9 月 8 日那份联合公告把「蒸馏→能力转移」这条链路点名、点名到公司级别。论文给刻度,公告给定性。两者合在一起,基本上给 2026 年剩下的攻防博弈定调了——蒸馏攻防战会是下一阶段的主战场,而不再是「AI 安全」这种笼统议题

这件事的实质是:前沿模型的自动化攻击能力,已经从「CTF 解题秀」阶段,正式跨过「企业内网单兵推进」的门槛。剩下的问题不是「会不会」,而是「哪一家先把它部署到能落地的链路里」。