十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

百余家科技与金融企业联名警告:AI网络攻击规模化威胁迫在眉睫

百余家科技与金融企业联名警告:AI网络攻击规模化威胁迫在眉睫 OpenAI今日发布一封公开信征集到逾百家科技公司、银行、保险商及安全厂商联署警告AI赋能的网络攻击将在数月内大规模爆发留给防御方的准备时间已极为有限。我们加固网络防御的窗口期正在关闭。信件开篇即点明核心。医院、水处理厂以及互联网基础设施被列为风险最高的资产。联署名单在此类文件中极为罕见地横跨多个行业。Anthropic、谷歌、微软、亚马逊云服务、甲骨文、思科、IBM均已加入CrowdStrike、Palo Alto Networks、Cloudflare、Okta、Fortinet等安全厂商亦在列。金融机构方面Capital One、万事达卡、Visa、花旗集团与互联网安全中心共同署名。组织方表示后续还将继续增加联署方。信件认为现有安全体系已难以为继并直指长期存在的系统漏洞、过度授权、配置错误以及身份认证薄弱等问题——这些痼疾在没有AI介入的情况下已遭攻击者持续利用。联署方指出具备网络攻击能力的AI模型可以将专业技能赋予那些负担不起专业安全团队的组织。面对这一挑战任何单一主体都无法独力应对这正是联署方呼吁集体响应的根本原因。信件将行动呼吁分为四类。组织层面应将网络防御列为领导层的即时优先事项消除高危漏洞并提升AI生成代码的安全标准。安全及技术厂商应针对当前AI模型的攻击能力对产品进行测试向关键基础设施运营方输出防御工具并共享威胁情报与应急手册。政府层面应在本地、国家及国际层面开展协调并为关键服务的保护提供资金支持。前沿AI开发商的责任清单最为详尽涵盖模型访问管控、为防御方提供资金、对自身系统承担责任以及在实时攻击事件中提供支持。联邦机构本月早些时候已就此发出警示。美国国家安全局、网络安全和基础设施安全局及联邦调查局于8月18日联合发布预警指出威胁行为者正使用AI生成的漏洞利用脚本将其伪装成合法监控工具对西门子S7可编程逻辑控制器实施侦察与能力开发。受影响领域涵盖给排水设施与关键制造业。CrowdStrike年度威胁猎杀报告显示今年上半年88%的新公开概念验证漏洞利用代码在发布后48小时内即遭攻击者获取。AI无需发明新的漏洞利用技术就足以引发严重后果。智能体AI安全公司Noma Security首席信息安全官戴安娜·凯利在接受媒体书面采访时表示能够发现人工遗漏漏洞、自动化侦察并以机器速度串联已知攻击路径的智能体会让旧有弱点的危害性成倍放大。凯利认为这封信实质上是承认AI正在以超出大多数组织偿还安全债务的速度重塑攻击的经济学逻辑。她还补充指出企业自身的智能体部署也已成为新的攻击面。这封信所缺乏的是具体承诺。Axios指出信中没有附带任何截止日期、资金承诺或可量化目标。工业控制技术与物联网安全公司Viakoo副总裁约翰·加拉格尔在接受媒体书面采访时表示信件的技术判断站得住脚但其乐观预期则未免失真。这封公开信与现实脱节之处在于它认为防御方拥有优势因为他们可以修复多年来积累的漏洞加拉格尔说但在工业控制系统和关键基础设施领域当前的修复推进速度极为迟缓。维护窗口期需要反复协调设备与应用程序之间必须统筹配合一旦某套生产资产无法重新上线损失便可能极为惨重。加拉格尔对于此次发布的时机措辞更为直白。他说一家前沿开发商在持续推出更强大模型的同时却警告灾难即将在数月内降临难免令人产生一边纵火、一边卖灭火器的联想。名单上的大多数厂商本就已在销售AI安全产品。OpenAI自家的Daybreak项目便是其中之一Palo Alto Networks本月也宣布将把相关模型部署至客户环境中使用。QAQ1这封公开信对AI网络攻击的时间预判是什么A信件警告AI赋能的网络攻击将在数月内大规模爆发防御方留给准备的窗口期已极为有限。CrowdStrike报告进一步印证了这一紧迫性——今年上半年88%的新公开概念验证漏洞利用代码在发布后48小时内即被攻击者获取。Q2这封公开信对AI开发商提出了哪些具体要求A信件要求前沿AI开发商承担四项责任管控模型访问权限、为防御方提供资金支持、对自身系统的安全性承担责任以及在真实网络攻击事件发生时提供实时支持。这是信件中要求最为详细的一类行动呼吁。Q3安全专家如何评价这封公开信的实际效果A评价较为分歧。Noma Security的戴安娜·凯利认为信件准确揭示了AI正在加速重塑攻击经济学的现实但Viakoo的约翰·加拉格尔批评信件与现实脱节——在工业控制系统和关键基础设施领域漏洞修复速度极为迟缓信件却未能正视这一困境同时也没有附带任何可量化的承诺或截止日期。
返回列表