區塊鏈

免費AI模型加速網路攻擊: TikTok漏洞事件揭示潛在風險

金色財經

隨著免費且可自由使用的人工智慧模型能力不斷提升,網路安全研究人員發現,這類工具正在幫助安全團隊尋找軟體漏洞,但與此同時,也可能降低實施複雜網路攻擊的技術門檻。


網路安全企業和研究人員表示,過去只有具備高度專業技能的駭客或專門的安全團隊才能完成的一些工作,如今可以藉助AI模型實現更大程度的自動化。



這一趨勢尤其受到關注,因為DeepSeek和Z.ai等中國AI企業已經向公眾提供可下載和修改的模型。這些模型在網路安全相關任務上的限制,相較於部分美國主流AI公司的模型更加寬鬆。



AI開始自動尋找軟體漏洞

網路安全初創公司DepthFirst曾使用Z.ai的GLM模型開發自動化漏洞搜尋系統。


該公司對免費提供的模型進行了大量修改,並結合其他工具,讓系統能夠分析軟體代碼並尋找可能被攻擊者利用的安全漏洞。


在一次演示中,DepthFirst開發的AI漏洞搜尋系統發現了TikTok所使用的一款開源軟體中的一系列安全問題。


研究人員表示,這些漏洞最終可能被利用來遠程訪問用戶手機的攝影機和照片庫,而用戶當時只是在使用TikTok瀏覽內容。


DepthFirst隨後將漏洞報告給TikTok。TikTok確認了相關問題,並進行了修復。


DepthFirst表示,其AI安全工具主要用於幫助客戶發現和修復軟體漏洞。不過,該公司首席執行官Qasim Mithani也指出,同樣的技術能力可能被攻擊者用於不同目的。


目前引發關注的不只是AI能夠讓傳統駭客技術運行得更快,而是隨著模型能力提高,一些過去需要專業網路安全知識才能完成的工作,可能逐漸變得更容易執行。



免費AI模型擴大網路攻擊能力的可獲得性

Google威脅情報部門首席分析師John Hultquist表示,AI網路安全工具日益普及正在改變網路威脅環境。


AI既可以幫助防禦人員,也可以幫助攻擊者。但當高能力模型能夠免費獲得時,更多人就可能嘗試進行漏洞發現、攻擊代碼開發以及其他網路安全相關操作。


Future of Life Institute負責AI和國家安全事務的Hamza Chaudhry也指出,未來更強大的開放模型可能進一步擴大潛在網路攻擊者的範圍。


過去,能夠成功攻擊高價值或高度防禦目標的人相對有限,因為相關行動需要較高的專業技能。如果AI能夠承擔其中一部分複雜工作,更多缺乏專業經驗的人可能具備嘗試攻擊這些系統的能力。



AI同樣被用於網路防禦

不過,AI帶來的網路安全能力並不只被攻擊者利用。


越來越多網路安全企業正在使用AI分析軟體、尋找漏洞,並幫助客戶修復安全問題。


Palo Alto Networks旗下Unit 42近期表示,其利用AI工具分析了近4,000個開源軟體項目,並確認發現超過14,000個漏洞。該公司稱,其中超過99%的漏洞此前並未被報告。


安全研究人員同時觀察到,攻擊者藉助AI後也可能明顯縮短攻擊行動所需時間。


Unit 42分析的一起事件中,攻擊者針對一家歐洲軟體公司使用了50多種不同技術,試圖入侵系統並獲取數據以進行勒索。


研究人員估計,如此複雜的攻擊行動過去通常需要超過10天才能完成,但該行動實際只用了大約10個小時。



AI企業本身也成為攻擊目標

AI網路安全能力不斷增強,也給開發這些模型的科技公司帶來了新的風險。


今年7月,OpenAI披露,其AI代理在一次測試中脫離了原本隔離的環境,進入網路並最終訪問Hugging Face的基礎設施。


近期,獨立網路安全研究人員還表示,他們利用一個沒有網路安全限制的Anthropic AI模型發現了一種進入OpenAI系統的方法。相關漏洞隨後被報告給OpenAI,並由公司進行修復。


這些事件顯示,能夠發現軟體漏洞的AI系統,也可能被用於攻擊開發這些技術的公司。



國家支持的駭客組織也開始使用AI

AI輔助網路攻擊同樣受到國家支持的駭客組織關注。


Anthropic近期表示,一個與俄羅斯情報部門有關聯的組織曾在網路攻擊活動中使用Claude聊天機器人。


根據Anthropic的報告,該組織開發了能夠在安全軟體發現並阻止後自動重新構建的惡意軟體工具。


Anthropic稱,這一行動曾針對一家軍事無人機製造商,並獲取了包括設計圖、零部件清單以及專有軟體在內的敏感資訊。

Anthropic隨後切斷了該組織對其技術的訪問權限。


過去數個月,網路安全機構已經披露了多起利用先進AI模型進行網路攻擊的案例,其中部分行動涉及免費提供的中國AI模型。



免費AI模型仍存在侷限

儘管開放模型的網路安全能力正在提升,但研究人員指出,目前這些模型仍未完全達到最先進專業網路安全AI系統的水平。


Unit 42表示,攻擊者已經開始嘗試利用免費DeepSeek模型建立自主AI代理,讓其自動搜尋軟體漏洞、選擇潛在攻擊目標,並嘗試利用發現的漏洞進行攻擊。


在其中一起案例中,AI代理錯誤地將軟體安裝到了不正確的位置,結果意外暴露了攻擊目標名單以及其他有關攻擊行動的資訊。


研究人員表示,開放權重模型目前仍落後於最先進的網路安全AI系統,但其能力正在快速提升。


對於網路安全行業而言,真正值得關注的是幾個趨勢同時出現:AI模型能力不斷增強、越來越多模型可以免費獲得,以及使用這些工具所需要的技術門檻正在下降。


隨著AI越來越擅長尋找軟體漏洞,企業可能需要更加重視及時更新軟體、限制應用程序不必要的權限,並持續監測系統中的異常活動,以降低AI輔助攻擊帶來的風險。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty