作为一名长期关注AI与网络安全交叉领域的作者,我已经研究过太多有关新兴威胁的报道,有时甚至让我萌生了断网隐居的念头。但我依然连接着网络,尽力遵循最佳安全实践,在每日的网络攻击中艰难求生。
当然,我从未真正考虑过成为一名隐士,但在读完OpenAI官网上发布的一封公开信之后,这个念头又在脑海中一闪而过。
这封信以"共同行动,捍卫网络安全"为题,开篇便写道:"我们只有有限的时间窗口来加固网络防线……在未来数月内,随着全球各地模型能力的不断提升,AI赋能的网络攻击将变得更加普遍、更加复杂。"
这段话让我不禁联想到那类科幻灾难电影——尽管人类拥有各种先进的外星探测技术,却突然发现一波外星飞船就在数日之内即将毁灭地球。全球各国不得不搁置纷争,共同应对新威胁。正如电影中的情节,这封公开信也明确指出"需要全球联动应对",并呼吁"在地方、国家和国际层面协调网络防御"。
智能体AI的威胁是真实存在的,它正在逼近。若近期发生的事件是未来的预兆,我们目前的防御准备远远不够。
谈到AI引发的末日场景,悲观主义者喜欢拿"天网"说事——AI出于自我保护的本能,决定消灭人类并付诸行动。这个话题多年来一直在安全圈低调流传,而另一个关于AI智能体的威胁,则在短短数周内从默默无闻迅速升至最高警戒级别。
就在上个月,OpenAI承认对Hugging Face发起了攻击。事情的起因是:公司在内部测试AI网络攻击能力时出现了失控。起初,这看起来像是单个"失控智能体"的行为(尽管严格来说它并非"失控",只是AI在用自己的方式尽力解决问题)。
然而,研究人员上周揭露,这次攻击实际上涉及超过1200个智能体协同运作——而这1200个智能体是由OpenAI的模型在公司不知情的情况下自行创建的。OpenAI在主动承认责任时是否已知晓这一情况,目前尚不清楚。但在首次披露这一事件时,OpenAI曾说过一句颇为不祥的话:"我们认为这是一起史无前例的网络安全事件。"
此后,类似的披露接连而至。上个月,Anthropic也承认,其在测试网络攻击能力的过程中,对多个毫无防备的组织发起了一系列类似攻击。本月初,Anthropic又发布了另一份引人关注的声明,称"智能体之间在现实世界中的交互激增已是迫在眉睫",并指出"在大规模场景下,这会呈现出什么面貌,目前还存在很大的不确定性。这一趋势的走向不难想象,却难以减速。"读到这里,我不禁想到,那1200个智能体究竟是以多快的速度被创建出来的。
Anthropic在同一篇文章中还进一步指出:"智能体与智能体之间的交互量,很可能在人类尚未摸清此类交互应如何良性运转之前,就已超越人与人、人与智能体之间的交互总量。"在ZDNET上的多篇文章中,我曾反复讨论过一种可能性:AI智能体的数量将以数量级的形式远超人类,其中许多智能体的存在如此短暂,以至于没有任何人类或机器能够知晓它们曾短暂存在过——这也使追踪它们变得愈发困难。
随后,同一篇文章中出现了这样一段表述:"此外,在多智能体场景中,个体智能体层面上看似无害的行为怪癖,可能会在系统层面叠加放大,最终演变为不可控的全局性后果。"
当我读到这句话,再联想到攻击Hugging Face时参与其中的超过1200个智能体,我开始越来越认同OpenAI那句将此次攻击定性为"史无前例"的表述。
值得注意的是,上述攻击是由"好人"发起的——这些AI前沿公司从一开始并无恶意,也从未刻意部署一个庞大的智能体网络去锁定目标、压垮系统、最终实施入侵。然而,这一系列令人担忧的事件(以及令人胆寒的披露)引出了另一个不得不追问的问题:如果换成"坏人"呢?那些怀揣恶意的人,正在研读每一篇相关文章和披露,竭尽所能地学习如何更好地组建和部署恶意智能体舰队,向毫无防备的目标发动攻击?
OpenAI在公开信中写道:"我们社区所依赖的企业和公共服务——从医院到水处理厂,再到支撑互联网运转的基础设施——都面临风险。"
事实上,每个人都面临风险。每一个组织,每一个个体。但通过点名那些我们每分每秒都赖以为生的关键行业,这封信似乎在暗示:如果不立即采取行动,社会运转的崩溃并非不可能。
在这场试图一夜之间凝聚全球共识的最新呼吁中,我也想起了今年6月的一段往事:Anthropic联合创始人杰克·克拉克联合撰写了一篇文章,实质上呼吁放缓,乃至暂停AI的发展。
那篇文章写道:"如果能够有效地放慢这项技术的发展速度,给我们更多时间来应对其深远影响,我们认为这很可能是件好事。"文章还进一步指出:"我们相信,若世界能有暂停或临时叫停前沿AI开发的选择,以便社会结构和对齐研究能够跟上技术进步的步伐,这对全人类而言将是一件好事。"
我同样想起了2023年由"生命未来研究所"发布的那封公开信——该信已获逾3万人联署,呼吁"所有AI实验室立即暂停训练比GPT-4更强大的AI系统至少6个月"。然而收效甚微。如今,我们早已远远超越了GPT-4的时代。或许,这些公开信不过是某种法律意义上的"免责声明",为日后出庭时留一手备用。
尽管OpenAI和Anthropic等公司声称已踩下刹车,但在用户层面,丝毫感受不到放缓的迹象。我不会屏住呼吸等待世界在短期内齐心响应这封最新的公开信。
这是一个难以回答的问题,但我将尽力作答——并借助几位专家的观点。
从某种角度来看,针对Hugging Face的攻击为这场讨论提供了一个重要且紧迫的参照框架。Hugging Face通常被视为"AI领域的GitHub"。事实上,它在AI社区已享有如此重要的地位,以至于英伟达宣布将以高达129亿美元的价格收购Hugging Face。
很少有公司像Hugging Face那样深谙AI之道。由此推断,在全球所有组织中,Hugging Face不仅应当对AI赋能攻击的风险高度警觉,更应当是为数不多具备应对能力的组织之一。在自身披露的事件说明中,Hugging Face写道:"这次攻击从头到尾都由一套自主AI智能体系统驱动——而我们主要也是借助自己的AI来检测和分析这次攻击的。"换句话说,Hugging Face正在做一件对大多数组织和个人而言仍属新鲜事物的事情:以AI对抗AI。(这简直是一场军备竞赛!)
Hugging Face的披露随后对整个应对过程作了一番美化。在描述其缓解措施时,Hugging Face表示:"为了弄清数以万计的自动化操作究竟做了什么,我们调用了大语言模型驱动的分析智能体,对完整的攻击者行为日志进行分析——这份日志包含超过17000条记录事件。这让我们得以重建攻击时间线、提取入侵指标、梳理被触及的凭证,并将真实影响与诱饵活动区分开来。"
其声明还称:"借助这种方法,我们在数小时内完成了通常需要数天才能做到的工作,并跟上了攻击者的节奏。"
然而,事实并非完全如此。
Hugging Face或许接近了攻击者的速度,但声称"跟上了",措辞未免有些误导。这样的表述听起来像是Hugging Face成功阻止了OpenAI智能体群实现攻击目标,实则不然。Hugging Face的反应已经很快,但依然不够快。
尽管如此,就目前已公开的事件细节而言(即便Hugging Face在此之前也许本可以采取更多措施来加固系统),该公司借助AI的应急响应确实值得借鉴。如果这是一次真正带有恶意的攻击——且攻击者意图如许多真实攻击一样彻底清场——Hugging Face的快速反应时间很可能已足以压制部分损失。
归根结底,这始终是网络安全领域的核心困境:这是一场智慧、技术与资源的竞赛,而遗憾的是,坏人往往比好人快上一步。或者,如果你还在依赖那套五年前制定的网络安全方案(那时AI甚至还未被列为威胁因素),坏人几乎已无法被阻挡。
Picus Security的安全研究工程师Umut Bayram告诉ZDNET:"在AI时代,组织不能再用需要数天才能完成的流程,去应对数分钟内就能展开的攻击。攻击者已经在以机器的速度运作,安全团队也必须能够以同等速度响应。"
在公开信中,OpenAI相当抽象地建议各组织采取"提高安全标准"等措施,并呼吁将"网络防御列为领导层的当务之急"。关于以AI对抗AI,OpenAI建议"用高性价比的模型实现广覆盖,同时将前沿能力集中应用于最棘手的问题"。在我看来,这对大多数组织,尤其是中小型企业而言,远超其实际能力范围。
在呼吁各AI前沿公司携手合作方面,OpenAI在公开信中要求这些公司"构建可观测性与安全工具,确保智能体身份可追踪、可问责,并分享持续监控方面的最佳实践"。但对于那些实际上因前沿AI公司的技术而处于风险之中的客户,公开信对如何向他们提供相应工具只字未提。或许,这可以从为注重安全的模型提供特定免费层级开始——这些模型专为帮助组织和个人加固系统与网络而设计。还记得微软曾经构建出那些极易被利用的操作系统和应用程序吗?最终,杀毒软件变成了免费提供的,这对用户来说是理所应当的。
对于担忧遭受AI网络攻击的个人用户而言,顶级的凭证管理与防钓鱼意识依然是首要任务。
NCC Group技术总监、AI与机器学习安全负责人David Brauchler告诉ZDNET:"AI的风险往往集中在垃圾邮件和诈骗领域。网络安全最佳实践比以往任何时候都更为重要。"
普通用户应尽快为支持通行密钥的在线账户切换至通行密钥。对于尚不支持的账户,至少应启用某种形式的多因素认证。对于那些仅支持用户名和密码登录的在线账户,AI几乎已经为在多个账户间重复使用相同密码的用户量身定制了攻击手段——而且是以机器速度实施的。
Dashlane首席技术官Frederic Rivain表示:"重复使用的密码仍然是攻击者最快速的入侵路径。"不出意外(鉴于Dashlane本身的业务属性),Rivain强烈推荐使用密码管理器,以便为所有登录账户创建、管理和自动填充强大、唯一且难以猜测的密码。他还建议使用同一密码管理器(无论是否选择Dashlane)来存储社会安全号码、信用卡等其他敏感信息。切勿将此类数据以明文形式存储在仅依靠设备安全保护的文件中。
受访专家也普遍建议,要对任何渲染紧迫感、要求立即采取行动的信息保持高度警惕。Rivain告诉ZDNET,用户应"将刻意制造的紧迫感视为警示信号。如果某条消息催促你立刻行动,请通过第二渠道加以核实:使用你事先已知且信任的电话号码,联系该人或该公司,而非直接回复消息本身"。
凭证管理的艺术横跨个人与组织防护两大领域。
Okta威胁情报总监Katie Nickels告诉ZDNET:"这不够光鲜,但最有效的建议是让组织专注于基本控制:强身份验证、会话保护、身份治理与可审计性。我们持续观察到,AI赋能的攻击者正在利用社会工程学手段绕过薄弱的身份验证方式,这使得抗钓鱼身份验证在阻止这类高度仿真攻击方面愈发关键。随着AI智能体和其他非人类身份的持续增殖,身份卫生管理的重要性也与日俱增。"
对组织而言,一大挑战将是针对AI赋能的对手重构网络防御体系,并确定工作优先级。
NCC Group总监Tim Rawlins告诉ZDNET:"识别必须保持运转的关键服务、其核心供应商,以及那些有权变更资金、数据或系统的账户。优先封堵那些惯用的入侵路径:修补面向互联网的系统、撤销过度权限、淘汰不受支持的技术、强制执行强多因素认证,并对身份、终端、云端和远程访问实施监控。"
他补充道,速度至关重要。"为更快速的攻击做好准备。维护有效的日志记录,明确快速遏制的授权机制,演练事件响应流程,并验证干净、受保护的备份能够恢复优先服务。对AI使用实施管控:审批工具和数据、测试AI生成的代码、将智能体限制在最小权限范围内、将不受信任的内容与特权操作隔离,并对高影响决策保留人工审批环节。"
有一条建议特别引发了我的关注,针对的是那些正在部署AI来应对AI赋能对手的企业。Picus的Bayram指出:"如果AI是你防御体系的一部分,请认真思考:一旦互联网访问中断或服务提供商在最糟糕的时刻宕机,该怎么办?对于大型组织而言,这或许意味着需要同时拥有商业AI服务和可自行运行的开放权重模型。目标很简单:即便外部服务不可用,也能保持关键防御持续运转,并快速恢复。"
我越是思考这条建议,就越是从攻击者的视角去审视它。如果你是攻击者,为了给自己的攻击争取时间,第一步会做什么?切断目标组织访问其用于防御的在线大语言模型的途径。
我们距离一场灾难性攻击,真的只有数月之遥吗?
Rawlins在谈到OpenAI的公开信时告诉ZDNET:"这一警告值得认真对待,但措辞的精准性同样重要。这是一份联合预判,而非证明大多数组织只有固定数月时间才能免遭入侵的铁证。英国国家网络安全中心(NCSC)提供了更为明确的公开基准:它预计入侵活动将主要通过对现有手段的强化而变得更加有效和高效,并判断完全自动化的高级攻击在2027年之前不太可能出现。"
因此,他补充道:"防御的机遇是真实存在的。AI可以加速漏洞发现、分级处理和应急响应,但结果必须经过验证,安全团队也必须保持问责。更不易察觉的风险在于安全鸿沟的持续扩大——资源充足的防御者或许能够加速应对,而基础服务和中小型供应商则可能愈发难以跟上节奏。"
与此同时,如果你在缅因州北部林区有栋小木屋要出售,欢迎联系我。
Q&A
Q1:什么是AI智能体群体攻击?它的威胁有多大?
A:AI智能体群体攻击是指由大量自主AI智能体协同发起的网络攻击。以Hugging Face遭受的攻击为例,此次事件涉及超过1200个由OpenAI模型自行创建的智能体协同运作。这类攻击能够以机器速度展开,攻击规模和复杂程度远超传统手段,医院、水处理厂等关键基础设施均面临风险。OpenAI将其定性为"史无前例的网络安全事件"。
Q2:普通用户如何保护自己免受AI网络攻击?
A:专家建议优先将支持通行密钥的账户切换至通行密钥;不支持的账户至少启用多因素认证;使用密码管理器创建和管理各账户独立的强密码,避免跨账户重复使用密码;同时对任何渲染紧迫感的消息保持警惕,如收到要求立即行动的信息,应通过另一渠道核实,切勿直接回复。
Q3:企业组织如何应对AI赋能的网络威胁?
A:企业应重点关注以下几个方面:强化身份验证机制(推行抗钓鱼认证);修补面向互联网的系统并移除过度权限;维护有效日志,演练事件响应流程;对高影响决策保留人工审批;同时考虑同时部署商业AI服务和可本地运行的开放权重模型,以防外部服务中断时防御体系失效。专家强调,整个响应流程必须匹配机器速度,而非停留在过去以天为单位的处置节奏。
