优秘智能观察:近日微软研究院公开了大模型驱动的自主恶意软件分类Agent Project Ire的最新进展,其无需人工干预即可识别无特征库匹配的未知恶意软件,为各行业企业的数字化安全防护、AI化经营能力升级提供了新的技术参考方向。
传统安全检测的共性短板
长期以来,企业常用的终端检测与响应工具(EDR)大多依赖「特征库匹配」的逻辑识别恶意软件:只有已经被记录在案的恶意程序的哈希值、特征码(行业内统称IOC,即失陷指标)被纳入规则库,才能被检测到。一旦黑客对恶意软件做微小调整生成变种,原有特征失效,就很容易绕过防御。
本次微软研究院发现的LOTUSLITE变种就是典型案例:该样本属于已经被公开的Windows DLL后门程序家族,但哈希值并未被收录进已公开的特征库,2026年5月28日首次被捕获时,72款主流安全工具仅1款能识别,到6月4日也仅7款能检测,多款头部EDR产品均出现漏判。
大模型Agent实现未知威胁自主识别
微软推出的Project Ire是一款基于大模型的自主恶意软件分类Agent,无需人工输入背景信息、分析指令,就能自主调用反编译、二进制分析工具,对程序的行为逻辑做全链路拆解,生成可追溯的证据链,最终判断程序是否为恶意软件。
本次测试中,Project Ire仅通过一次工具调用就完成了对未知样本的分析,输出了包含安装逻辑、C2通信协议、持久化机制、混淆方式在内的完整行为报告,确认该样本属于LOTUSLITE家族,分析结果与安全厂商Acronis之前公开的该家族特征完全吻合。值得注意的是,该Agent还能主动规避「误导性函数名」等分析陷阱,避免给出错误结论误导安全运营人员。
给企业经营的启示
对各规模的企业而言,数字化经营过程中,安全防护与业务增长同等重要。本次大模型Agent在安全领域的落地,再次验证了AI技术在高专业度、高重复性劳动场景的价值:AI不是替代专业人员,而是承担大量繁琐的基础分析工作,让专业团队把精力放在更高价值的决策环节,大幅提升运营效率、降低人力成本。
优秘智能点评:AI Agent的落地场景正在从营销、运营向更多企业经营环节渗透,核心价值始终是承担重复性工作、辅助团队提升效率。优秘智能面向各行业企业提供全链路AI经营解决方案,覆盖营销获客、内容生产、内部效率提升等多个场景,如需了解企业AI化升级的可行路径,可前往优秘智能官网umi6.com咨询。