2025 年 10 月 23 日
网络安全宣传月的吸引力可能不如十月的其他标志--瞻仰火红的落叶或狂吃万圣节糖果--但它可以促使企业领导者和消费者参与一项重要的仪式:重新评估他们的网络安全方法。
在过去的一年里,有很多事情值得反思。企业尤其应该在本月(以及每个月)扪心自问:网络威胁环境发生了哪些变化?您企业的安全实践是否足以跟上这些变化的步伐?
不可否认,人工智能是今年最大的游戏规则改变者。包括 ChatGPT 等大型语言模型 (LLM) 在内的人工智能工具使攻击者的能力大大增强。与此同时,越来越多的公司正在将人工智能融入日常业务中,这迫使网络安全专业人员在没有太多先例可循的情况下守卫新领域。与此同时,消费者也被夹在了这个瞬息万变的人工智能环境中。
在今年拉斯维加斯举行的黑帽大会上,20,000 名与会者中的许多人都在思考这些问题。从商务大厅里的华丽展台,到演讲中展示的前沿研究,再到中间安静的聊天,人工智能占据了所有的话题。
在大会开幕式的主题演讲中,长期从事网络安全研究的 Mikko Hyppönen 称人工智能是他一生中见过的 "最大的技术革命",并指出使用 LLM 的研究人员已经发现了几十个零日("零日 "是一个行业术语,指软件或代码中未检测到的弱点)。
"Hyppönen说:"当研究人员发现人工智能的安全漏洞时,这很好,因为我们可以修复它们。"当攻击者也这样做时,那就太可怕了。这也会发生"。
网络骗子已经在使用 LLM 撰写更有说服力、更有针对性的网络钓鱼电子邮件,而且规模比没有人工智能工具时要大得多。
即使是最不懂技术的人也能识破骗局的拙劣通用电子邮件时代已经一去不复返了。现在,非英语母语的骗子都擅长用法律硕士来润色他们的信息。
即使是那些冒充驻扎在海外的孤独士兵的骗子,也在推销一个看起来好得不像真的商机(因为它实际上是真的),并在其中加入人工智能挖掘出的个人详细信息,使这些信息更加可信。
他们也不再局限于电子邮件,而是通过社交媒体、短信甚至电话进行精心设计的沟通。
与此同时,含有音频或视频深度伪造内容的诈骗信息也在增加。去年,香港一名工人被骗支付了 2,500 万美元给骗子,因为他以为是与其跨国公司的官员(包括首席财务官)进行视频通话。但事实证明,通话中的其他人是这些人的实时视频深度伪造再现。
消费者也成为音频深度伪造诈骗的目标。这就是网络犯罪分子利用人工智能深度伪造人的声音,通常是年轻人的声音,然后用模仿的声音给家人打电话,说他们被绑架或被关在监狱里,向他们勒索钱财。
所有这些都让公司和消费者感到恐惧,这是可以理解的。最近为 Mastercard 进行的一项研究调查了全球约 13,000 名消费者,其中包括美国约 1,000 名消费者,结果发现人工智能生成的虚假内容是消费者未来最担心的诈骗问题。但只有 13% 的受访者表示,如果他们成为人工智能生成的威胁或诈骗的目标,他们对自己识别人工智能生成的威胁或诈骗的能力非常有信心。
绝大多数受访者都特别提到了对人工智能系统被黑客攻击并变成恶意软件、自动化的大规模网络攻击以及人工智能制作的更有说服力的钓鱼邮件等更复杂攻击的担忧。
而对于为消费者提供服务的公司来说,忧虑的消费者可能意味着巨大的问题。如果消费者不相信他们是在与一家合法公司打交道,也不相信他们的个人信息是安全的,他们可能会选择到其他地方做生意。
至少目前看来,防守方占据优势。除了确保企业客户系统中新人工智能元素的安全,网络安全公司还将人工智能融入自己的产品中,目的是更快、更有效地阻止网络威胁。
与此同时,骗子和其他网络犯罪分子还没有足够的动力以同样的方式进行创新。专家表示,虽然他们正在使用人工智能工具来加快工作速度并扩大规模,但他们在很大程度上仍在坚持使用改进版的老骗局。
妮可-佩尔罗斯(Nicole Perlroth)曾是一名网络安全记者,现在是 Ballistic Ventures 的风险投资合伙人,并领导着自己的网络任务基金 Silver Buckshot。
她指出,新的人工智能深度伪造检测技术即将上市,并指出人工智能帮助"实现了" 网络安全产品和服务的 民主化,使过去负担不起的小公司更容易获得这些产品 和服务 。
Hyppönen指出,目前deepfake诈骗非常罕见,但他补充说,随着人工智能技术越来越好、越来越便宜,他预计各种网络诈骗以及勒索软件只会越来越严重。
好消息是,在人工智能方面,防守方已经抢占了先机。
"他说:"攻击者也在使用人工智能,但他们才刚刚开始。"到目前为止,我们只见过相当简单的人工智能攻击。情况会有变化,但现在我要说我们已经做好了准备。