谷歌称其挫败了一起利用人工智能利用软件漏洞的攻击
谷歌披露,它发现并破坏了一个犯罪团伙利用人工智能发现另一个公司未知漏洞的企图。这证实了安全专家多年来的警告:黑客正在利用AI加速攻击。与此同时,人工智能在漏洞发现方面的能力也在提升,引发了关于监管的讨论。
谷歌周一表示,它成功破坏了一个犯罪团伙利用人工智能挖掘另一家公司此前未知的数字漏洞的企图,这加剧了政府和企业对人工智能网络安全风险的担忧。谷歌提供了关于攻击者和目标的具体信息有限,但其威胁情报部门首席分析师约翰·胡尔奎斯特表示,这标志着网络安全专家多年来一直警告的时刻:恶意黑客利用人工智能来增强他们侵入全球计算机的能力。“这一刻已经到来,”胡尔奎斯特说,“人工智能驱动的漏洞发现和利用的时代已经来临。”
此次事件正值人工智能发现漏洞的能力取得飞跃之际,包括Anthropic一个月前发布的Mythos模型。其中,美国总统特朗普的白宫也在试图加强防御,其计划在最具影响力的人工智能模型公开发布前进行审查的方式发生了转变。在履行竞选承诺废除民主党总统拜登对这项快速发展技术的监管措施后,共和党政府及其盟友现在在政府是否应扮演更大监管角色的问题上发出了混杂的信号。
“有些人不希望对此进行监管,有些人则希望,”美国创新基金会高级研究员迪恩·鲍尔表示,他曾是白宫科技政策顾问,也是去年特朗普人工智能政策路线图的主要作者。“我不喜欢监管,”鲍尔说,“我倾向于不监管。但我认为在这种情况下我们需要监管。”
谷歌表示,它发现一群著名的“威胁行为者”正在策划一项大规模行动,利用他们发现的漏洞。该漏洞允许他们绕过双因素认证,访问一个流行的在线系统管理工具,但谷歌拒绝透露该工具的名称。该公司称这是一次零日攻击,即利用此前未知的安全漏洞的网络攻击。谷歌表示,它通知了受影响的公司和执法部门,并在造成任何损害之前成功破坏了这次行动。但在追踪黑客踪迹时,他们发现了攻击者使用人工智能大语言模型(与流行聊天机器人相同的技术)来发现漏洞的证据。
谷歌没有透露攻击中使用了哪个AI模型,只表示很可能不是谷歌自己的Gemini或Anthropic的Claude Mythos。谷歌也没有透露其怀疑的哪个组织,但表示没有证据表明此次攻击与敌对政府有关,尽管与朝鲜和中国有关的团体也在探索类似技术。胡尔奎斯特表示,与通常行动缓慢且隐蔽的国家间谍相比,犯罪黑客最有可能从人工智能“发现和武器化安全漏洞的惊人速度”中获益。“你和他们之间存在一场竞赛,要在他们获取勒索你的数据或发动勒索软件之前阻止他们,”他在采访中说,“人工智能将是一个巨大优势,因为他们可以更快地行动。”
Anthropic的Mythos引发了恐慌和监管呼吁。特朗普的商务部上周宣布与谷歌、微软和埃隆·马斯克的xAI签署新协议,在它们公开发布最强大的AI模型之前进行评估,这是拜登政府与Anthropic和OpenAI此前达成的协议的延续。但该公告随后从商务部网站上消失。这成为特朗普政府在一个月内发出混乱信号的最新例证。Anthropic宣布了一个名为Mythos的新模型,称其“异常擅长”黑客和网络安全工作,因此只能向一小部分受信任的组织发布。Anthropic发起了一个名为“Glasswing项目”的计划,汇集了亚马逊、苹果、谷歌和微软等科技巨头,以及摩根大通等其他公司,希望保护全球关键软件免受该模型可能对公共安全、国家安全和经济造成的“严重”影响。但其与美国政府的关系因与五角大楼和特朗普本人在人工智能军事用途上的公开和法律斗争而变得复杂。
其顶级竞争对手OpenAI随后推出了类似模型。该公司周五表示,将发布一个专门用于网络安全的ChatGPT版本,仅供“负责保护关键基础设施的防御者”使用,以帮助他们发现和修补代码中的漏洞。鲍尔表示,从长远来看,越来越擅长编码的人工智能工具将使我们在医院、学校和其他组织经常遭受的常规网络攻击中更加安全。但与此同时,他认为支持全球计算系统的“代码行数难以计数”,如果人工智能工具被用来利用所有漏洞,这些系统将面临风险。强化所有这些软件可能需要数年时间,鲍尔认为美国政府的协调将有助于这一过程。与此同时,鲍尔预测将出现一个“过渡期”,网络安全风险显著上升,“世界实际上可能变得更加危险。”