Beelzebub获300万欧元种子轮:AI驱动的攻击下,防御必须以AI对抗
2025年,美国企业因网络犯罪损失约700亿美元。这个数字本身已经足够惊人,但更令人警觉的是它背后的驱动力——一场网络攻击的发动者正在经历的代际更迭。过去,攻击由人类黑客团队策划和执行,他们需要花费数天甚至数周来发现漏洞、编写恶意软件、寻找攻击窗口。而今天,能够自动扫描漏洞、生成定制恶意代码、并以机器速度同时发起成千上万次攻击的AI代理,正在成为这张暗网中的新主角。攻击的经济门槛被急剧拉低,攻击的精度和规模化能力则被大幅抬升。当攻击方开始以AI的速度运转,防御方却仍然停留在以人为主体的决策和响应循环中时,一条危险的鸿沟便不可避免地形成了。
正是在这一矛盾的催化下,2025年7月在米兰注册成立的AI原生网络安全公司Beelzebub,于2026年7月27日宣布完成300万欧元种子轮融资,由意大利深科技风投机构United Ventures独家领投。加上此前来自战略投资者和顾问的30万欧元前种子轮,Beelzebub的总融资额达到330万欧元。这家公司的诞生和融资时间节点,恰好处于一个微妙的交叉点上:一方面,AI攻击能力正在从理论验证和概念演示阶段,加速进入实际武器化和在野利用的阶段;另一方面,绝大多数企业、政府机构和关键基础设施运营者的防御体系,依然建立在以人类安全分析师为中心、以边界防护为前提的架构之上——在一个已经默认敌人可能潜伏于内部的年代里,这种架构在逻辑上已显陈旧。Beelzebub试图填平的,正是这条日益扩大的鸿沟。它不是要做另一款增强人类能力的工具,而是要构建一套在侦察、诱捕、分析和响应环节上都以AI为中枢的自主防御系统。
| 项目 | 信息 |
|---|---|
| 公司 | Beelzebub |
| 轮次 | 种子轮 |
| 金额 | €3,000,000 |
| 领投方 | United Ventures |
| 前种子轮 | €300,000(战略投资者与顾问) |
| 总融资额 | €3,300,000 |
| 总部 | 意大利米兰 |
| 成立时间 | 2025年7月 |
| 创始人 | Mario Candela |
| 官网 | 未披露 |
一个始于2021年的学术项目,如何长成一台“AI黑客捕蝇草”
Beelzebub并不是一个从商业计划书直接诞生的创业故事。它的技术根系比公司实体要早四年扎下。CEO兼创始人Mario Candela在2021年于米兰启动了一个研究项目,当时并未立即设定商业化路径,而是围绕着一个更基础的命题展开:如果防御方不再依赖固定签名的检测规则,而是让网络本身变成一个动态的、有感知力的活体陷阱,会发生什么?这个项目在此后数年间持续演进,直至2025年7月才正式注册成立公司。
在这个从实验室到公司的演进过程中,一个值得关注的标志是Beelzebub对开源社区的投入。平台拥有开源社区版本,支持SSH、FTP、数据库和Web应用等多种协议。这并非仅仅是开发者关系的一种策略性示好。在网络安全的生态里,开源版本更可能扮演着多层角色:它为研究者和安全团队提供了一个可以亲手检验欺骗防御逻辑的实验场;它同时也是一个持续从外部吸收技术反馈的渠道——全球超过60名独立研究人员向平台提供实时威胁情报,这些信息涵盖新出现的恶意软件家族、攻击技术和漏洞利用方法。对于一个以“捕捉未知攻击者”为核心价值的平台而言,在全球范围内维持一张庞大且多元化的威胁情报输入网络,意味着它的陷阱更新能够紧跟实际攻击者的工具链和战术演变,而不仅仅是追着已公开的CVE列表跑。
这种开源社区叠加专业情报网络的双轨结构,在Beelzebub的技术主张中具有实质意义。欺骗技术的有效性高度依赖于诱饵的真实性——如果诱饵看起来像假的,有经验的攻击者会绕过它;如果诱饵总是模拟去年的漏洞环境,攻击者同样不会踩中。因此,来自前线研究者的实时情报,可能是连接Beelzebub的实验室原型与真实网络战场之间的关键纽带。公司声称,其平台是首个识别并记录TeamPCP威胁行为者的安全系统,该组织此前与GitHub、微软等大型科技公司的泄露事件有关。这一声明如果经得起独立验证,意味着Beelzebub的陷阱网络不仅捕获了理论上的攻击行为,而且在实际生产环境中识别出了一个此前未被公开命名的威胁主体——这可能是其架构在实战有效性上的一次重要早期验证,尽管这仍是单次事件的数据点,而非大规模商业部署的统计证据。
三个组件构成的自动化攻防闭环,到底解决了什么问题
要理解Beelzebub想要解决的核心矛盾,需要先审视当前企业安全运营的一个切实现实:一支典型的安全团队面对的是一个高度碎片化的工具链条。漏洞扫描器、攻击模拟平台、入侵检测系统、端点保护工具、恶意软件沙箱、安全信息和事件管理平台——这些组件往往来自不同供应商,由不同团队操作,它们之间的信息传递依赖于工单、报告和人工判断。攻击者在发现漏洞到横向移动之间的时间窗口以分钟计,而人类分析师在不同工具之间切换、研判、升级告警的流程则可能以小时甚至天数计。这个速度上的不对等,正是AI驱动攻击最令人担忧的放大效应。
Beelzebub的产品架构围绕三个集成组件展开,试图从设计上消除这种工具和团队之间的交接环节。
Arcangelo 承担的是进攻面的模拟工作。它并非简单地运行已知漏洞的扫描脚本,而是模拟针对性的攻击行为——这可能意味着模仿一个具有特定目标的威胁行为者的战术、技术和流程,持续测试组织防御体系在实际攻击链的各个阶段(初始访问、持久化、权限提升、横向移动、数据渗出)中的检测和阻断能力。这种“持续对手仿真”和传统周期性渗透测试之间的区别在于频率和自动化程度:前者更像一台不断运转的自我检测引擎,它所产生的发现可以直接输入到防御侧的更新循环中。
Beelzebub Managed 则是这个闭环的防御侧。它在整个基础设施中部署由大语言模型驱动的蜜罐陷阱——这区别于传统的静态蜜罐。传统蜜罐通常模拟一个固定的服务或系统版本,一旦攻击者工具链更新,这类蜜罐可能很快被识别出来。Beelzebub的陷阱声称能够模仿真实服务器、数据库、API和云系统的动态欺骗环境:它们的行为、响应模式、甚至看似正常的业务数据流,都由LLM驱动生成和调整。当攻击者触碰任一陷阱,平台立即检测并阻断攻击,隔离受感染设备,启动响应程序。更重要的是,这些陷阱会实时更新以模拟新披露的CVE漏洞——这形成了对潜伏攻击者的一种“逼迫机制”:如果攻击者看到网络内部突然出现一个看起来值得利用的新漏洞,他们可能因此暴露自己的存在。
Caronte 则承担了事后分析的角色。作为一名AI恶意软件分析师,它自动对捕获的恶意软件进行逆向工程,并生成完整事件报告。在传统工作流中,恶意软件逆向是一项高度耗时、依赖专家经验的任务,样本可能需要排队等待分析师,而攻击者在等待期间可能已经完成了目的。Caronte声称能将这一过程的耗时压缩到人类分析师的几分之一。对于企业和政府机构中那些不能将敏感数据暴露给云端恶意软件分析工具的严格场景,Caronte可以完全在本地运行,甚至可以在Beelzebub提供的官方硬件上进行LLM推理。
这三个组件——Arcangelo的攻击模拟、Beelzebub Managed的欺骗防御和Caronte的自动化逆向——协同运作时,构想的是一个连续不断的紫队循环:红队的发现直接优化蓝队的陷阱部署,而陷阱触发后的取证结果又反过来调整红队的模拟重点。在这种架构下,平台的缺陷也可能隐藏得很深:如果Arcangelo模拟的攻击路径和真实攻击者的行为模式存在系统性偏差,那么整个闭环可能会陷入“自己打自己”的不可靠验证。这一点,在缺乏大规模第三方测试数据的情况下,仍需验证。
不相信自己不会被攻破,这恰恰是Beelzebub最危险也最有价值的假设
Beelzebub的核心理念建立在“假设入侵模型”之上,即默认攻击者已经存在于网络内部。这个选择本身并非首创——零信任架构和许多高级威胁检测方案都基于类似前提——但它对欺骗技术的产品设计产生了链式影响。
如果默认攻击者可能已经在内部,那么仅仅强化边界防御就变得不够;你需要让整个内部环境本身变成一个感知网。你需要的不是在边界墙外持枪的卫兵,而是渗透到每一栋建筑、每一条走廊里的隐形传感器。这正是Beelzebub部署LLM驱动蜜罐的逻辑根源:不是放置几台孤立的诱饵机器,而是在整个基础设施中散布足够多、足够逼真的陷阱,使其在统计学上难以被攻击者完全避开。
在部署方式上,Beelzebub提供SaaS和本地部署两种选项。对于数据安全要求最为严格的场景——比如国防承包商、政府情报机构、关键基础设施运营者——Caronte的恶意软件分析可以在完全离线的环境中运行,公司可以提供官方硬件用于本地LLM推理。这种“气隙兼容性”在合规层面打开了部分客户的大门,同时也意味着Beelzebub必须承担硬件供应链和部署支持的成本,这可能对其早期阶段的运营效率和毛利率构成压力。
此外,Beelzebub已经着手开发直接保护AI代理的新技术。这一方向所隐含的路线图值得关注:当前平台的设计目标是保护传统的人类用户的网络资产——服务器、数据库、API——而保护AI代理则意味着进入一个新的安全域。当企业越来越多地部署自主AI代理来处理业务流程、访问敏感数据和做出决策时,这些代理本身可能成为攻击目标(例如提示注入、数据投毒、模型窃取)。Beelzebub似乎正在试图将定位从“AI防御人类网络”推向“AI防御AI网络”,这一转型的深度和速度将直接影响到这300万欧元种子轮资金的使用效率。
United Ventures的赌注:押注结构性重置,而非渐进式改良
United Ventures联合创始人兼管理合伙人Massimiliano Magrini对这笔投资给出了一个超越常规融资新闻声明的评价:“网络安全市场正在经历结构性重置:当进攻性AI的规模扩张速度超过任何人类团队的响应能力时,唯一可行的防御就是能以同等速度和同等智力运作的防御。在Mario的技术深度和创始团队的执行力中,我们找到了一种真正差异化的解决路径,在这个阶段支持他们,反映了我们的信念:网络安全的下一个篇章将由这类公司书写。”
这段引语中包含了几个层面的判断。首先是“结构性重置”这一表述,暗示United Ventures认为AI攻击能力的进化并不是现有网络安全市场的一个附加特征,而是一个足以重新划分市场份额和供应链格局的断裂性事件。其次是对“同等速度”的强调:在投资人的语境里,这意味着防御工具的响应延迟必须从“人类分钟级”降低到“机器毫秒级”,任何保留人工瓶颈的解决方案在逻辑上都是过时的。最后是对“这个阶段支持他们”的自我定位——300万欧元的种子轮金额在欧洲深科技领域属于相对标准的早期规模,United Ventures选择在这个时间点独家领投,而非等到A轮有更多数据后再进入,可能反映了投资人对窗口期的判断:等到产品被大规模验证后再进入,或许进入价格会完全不同,但也可能就错过了在AI防御代际更迭中占据品牌认知先机的机会。
这笔300万欧元的种子轮投资来自United Ventures一家机构独家领投。在种子轮阶段选择独家而非分散的多方合投,可能意味着投资者与创始团队之间的高密度互动关系——这种结构在提供深度支持方面具有优势,但也意味着公司的主要资方集中度较高,后续轮次中可能需要引入更多元的投资者来丰富资源网络。公司计划在2026年底前在旧金山开设商业办公室,这个地理选择暗示了其将商业触角伸向美国市场的意图——毕竟,美国企业占据了2025年约700亿美元网络犯罪损失的主体份额,也是全球最大的网络安全支出市场。
NIS2指令制造了一扇监管窗口,但它不是永久的护城河
Beelzebub在商业推广中明确将自身定位为“NIS2就绪”的解决方案。欧盟的网络和信息系统安全指令第二版以及网络弹性法案,大幅提高了关键基础设施运营者和重要实体的网络安全要求,将合规义务从之前的“被动通知”升级为“主动风险管理”,并加入了针对供应链安全和网络韧性能力的更严苛条款。这道监管压力形成了对网络安全产品的硬性需求窗口:对于欧洲的电力公司、水务系统、医疗机构、银行和云服务提供商而言,部署一套符合NIS2标准的网络防御系统不再只是“最佳实践”,而正在变成一项合规刚需。
Beelzebub在客户获取上采取的策略是聚焦欧洲市场,特别是受NIS2监管的组织。这个定位在短期内有其合理性:合规需求能够加速采购决策,缩短销售周期,降低企业客户的安全预算论证难度。但另一方面,监管顺风车并非长期护城河。当NIS2的合规窗口期过去,或者当主要竞争对手同样实现了“NIS2就绪”后,竞争维度将回归到检测率、误报率、资源占用、集成便利性和总拥有成本等硬指标上。公司没有披露具体的客户名称或付费客户数量,因此其目前在NIS2市场的渗透深度和销售定价能力仍属未知。
此外,欺骗技术在欧洲市场可能面临特定的法律灰色地带。蜜罐系统本身涉及留下“诱饵数据”或“虚假系统”以供攻击者访问,在极少数司法管辖区,这可能与隐私或数据保护法规产生摩擦——例如,当诱饵中包含模拟的个人数据时,这些数据的技术和法律属性如何界定。Beelzebub是否已就该问题获得明确的法律意见,未披露。
资金用途背后的一次技术转向:保卫人类,然后保卫AI自己
根据公司披露,300万欧元种子轮资金将用于四个主要方向:扩大研究团队、在罗马和旧金山开设商业办公室、加速欧洲客户获取并重点关注NIS2合规组织、以及开发直接保护AI代理的新技术。在这四者中,最后一项所蕴含的技术转向可能最具深意。
回顾Beelzebub现有产品架构,其保护对象是传统IT基础设施:服务器、数据库、API、云系统和物联网环境——这些都是人类设计、部署和使用的计算体。而“保护AI代理”则指向了一个新的攻击面。当企业开始在生产环境中部署自主AI代理——例如自动化供应链谈判代理、代码审查代理、金融交易代理——这些代理的安全漏洞将不再是传统的缓冲区溢出或SQL注入,而是提示词操纵、训练数据中毒、模型输出劫持、代理行为边界突破等新类别。防御这类攻击可能需要从LLM推理层、代理框架层以及代理与基础设施交互的接口层等多个层次重建安全模型。Beelzebub在这一战线上尚未披露具体的技术路线,只是表明已经开始着手构建。这笔种子轮资金中的一部分将被投入这个方向,可能意味着公司希望在还处于早期阶段时,同时在两条战线上保持选择权:一条是今日市场即需的NIS2合规防御,另一条是明日可能爆发式增长的AI代理安全市场。
在团队和地理扩张方面,研究团队的扩大是技术密集型企业自然的投入方向。罗马办公室的开设则可能和接触意大利政府及公共部门客户有关——这些实体往往也是NIS2指令的首要适用对象。旧金山办公室的设立则不只是商业考量:在硅谷设立据点意味着更接近全球网络安全人才和风险资本的核心圈层,也可能为未来的美国客户拓展甚至下一轮融资做出铺垫。
欺骗技术不再是小众赛道,但规模化证明仍是最大悬念
Beelzebub所处的欺骗技术类别,在网络安全市场中曾长期被视为一种辅助性工具——一种在高端安全团队中受追捧、但在大规模企业采购中占比较小的品类。原因之一是传统欺骗技术对部署和维护的资源要求较高:设计逼真的诱饵、保持诱饵与真实资产的同步、分析诱饵触发信号并过滤噪音,这些工作需要熟练的安全工程师投入大量时间。Beelzebub试图用LLM驱动的自动化来解决这个规模化瓶颈:将蜜罐的生成、更新和信号分析交给AI,减少对人力的依赖。如果这一路径能够跑通,欺骗技术可能从一个“精英俱乐部的玩具”变成一种“可以打包成SaaS订阅服务的大众化防御层”。
但这个“如果”的分量极重。将大规模LLM推理引入生产环境的网络防御,会带来成本和延迟方面的直接挑战。如果每个陷阱的每次交互都需要触发LLM调用来生成逼真的响应,那么在高流量环境中,推理成本和响应延迟可能迅速攀升。公司声称可提供本地硬件用于LLM推理,这在一定程度上规避了云端API的费用和隐私风险,但同时意味着客户可能需要承担额外的硬件成本和管理开销。对于追求简化安全堆栈的企业买家而言,这或许是一个需要仔细评估的权衡。
此外,欺骗技术所面临的竞争格局正在变得拥挤。虽然未披露具体竞争对手名称,但在欺骗技术、AI驱动的威胁检测和自动化红蓝对抗领域,北美和以色列的多家初创公司以及部分大型安全平台厂商都在加大投入。Beelzebub的差异化主张——将攻击模拟、欺骗防御和恶意软件分析集成在一个自动化的紫队闭环中——在产品逻辑上有其清晰性,但在企业采购的现实场景中,安全团队往往对“一体化套件”持审慎态度,担心单点故障风险和对单一供应商的深度绑定。因此,平台与现有安全堆栈的互操作性、开放API的丰富度以及是否支持部分组件的独立部署,可能成为影响采购决策的关键因素。
公司运营已近一年(自2025年7月成立至今),在种子轮融资的这个节点上,外界尚未看到客户数量、年度经常性收入或攻击拦截统计等核心商业指标。这对于处于种子阶段的深科技公司而言并不算异常——技术验证和产品化往往需要时间——但这也意味着United Ventures的这笔投资,更多是基于对创始人技术视野和产品方向的信任,而非对已有商业数据的估值。这一判断将在未来18到24个月内,当Beelzebub需要为一轮更大的A轮融资提供增长证据时,面临第一次真实的市场检验。
RecodeX 极客视:Beelzebub拿到300万欧元种子轮,本质上是一张“AI防御原生代”的入场券。当网络安全行业的主流叙事仍然围绕着如何用AI增强现有人工流程——更智能的告警排序、更快的日志分析、更准的威胁情报推送——时,这家米兰公司走了一条更激进的路:从一开始就将人类从攻防闭环的实时决策环路中拿掉,让AI去做侦察、诱捕、分析和阻断。这条路的吸引力在于,如果它能跑通,它所构建的将不是一个更强的工具,而是一个不再以人类响应速度为上限的防御范式。但它所面临的风险同样尖锐:AI生成的诱饵是否足够逼真到骗过AI驱动的攻击代理?全自动化的响应闭环在缺少人类判断的情况下,是否存在大规模误杀或误隔离业务系统的风险?Caronte在完全离线的环境中的逆向能力是否足以应对深度混淆的现代恶意软件?这些问题目前还没有公开的答案。对于Candela的团队而言,未来18个月的核心任务不是描绘AI防御的宏大叙事,而是拿出一组让企业首席信息安全官愿意签下采购合同的真实部署数据。在网络安全领域,人们只尊重一种权威——能在生产环境中拦住攻击者的那一个。而这个行业对权威的认证方式,从来不是纸面上的架构图,而是事发后那一行冷静的阻断日志。