谷歌稱其挫敗了一起利用人工智能利用軟件漏洞的攻擊
谷歌披露,它發現並破壞了一個犯罪團伙利用人工智能發現另一個公司未知漏洞的企圖。這證實了安全專家多年來的警告:黑客正在利用AI加速攻擊。與此同時,人工智能在漏洞發現方面的能力也在提升,引發了關於監管的討論。
谷歌週一表示,它成功破壞了一個犯罪團伙利用人工智能挖掘另一家公司此前未知的數字漏洞的企圖,這加劇了政府和企業對人工智能網絡安全風險的擔憂。谷歌提供了關於攻擊者和目標的具體信息有限,但其威脅情報部門首席分析師約翰·胡爾奎斯特表示,這標誌着網絡安全專家多年來一直警告的時刻:惡意黑客利用人工智能來增強他們侵入全球計算機的能力。“這一刻已經到來,”胡爾奎斯特説,“人工智能驅動的漏洞發現和利用的時代已經來臨。”
此次事件正值人工智能發現漏洞的能力取得飛躍之際,包括Anthropic一個月前發佈的Mythos模型。其中,美國總統特朗普的白宮也在試圖加強防禦,其計劃在最具影響力的人工智能模型公開發布前進行審查的方式發生了轉變。在履行競選承諾廢除民主黨總統拜登對這項快速發展技術的監管措施後,共和黨政府及其盟友現在在政府是否應扮演更大監管角色的問題上發出了混雜的信號。
“有些人不希望對此進行監管,有些人則希望,”美國創新基金會高級研究員迪恩·鮑爾表示,他曾是白宮科技政策顧問,也是去年特朗普人工智能政策路線圖的主要作者。“我不喜歡監管,”鮑爾説,“我傾向於不監管。但我認為在這種情況下我們需要監管。”
谷歌表示,它發現一羣著名的“威脅行為者”正在策劃一項大規模行動,利用他們發現的漏洞。該漏洞允許他們繞過雙因素認證,訪問一個流行的在線系統管理工具,但谷歌拒絕透露該工具的名稱。該公司稱這是一次零日攻擊,即利用此前未知的安全漏洞的網絡攻擊。谷歌表示,它通知了受影響的公司和執法部門,並在造成任何損害之前成功破壞了這次行動。但在追蹤黑客蹤跡時,他們發現了攻擊者使用人工智能大語言模型(與流行聊天機器人相同的技術)來發現漏洞的證據。
谷歌沒有透露攻擊中使用了哪個AI模型,只表示很可能不是谷歌自己的Gemini或Anthropic的Claude Mythos。谷歌也沒有透露其懷疑的哪個組織,但表示沒有證據表明此次攻擊與敵對政府有關,儘管與朝鮮和中國有關的團體也在探索類似技術。胡爾奎斯特表示,與通常行動緩慢且隱蔽的國家間諜相比,犯罪黑客最有可能從人工智能“發現和武器化安全漏洞的驚人速度”中獲益。“你和他們之間存在一場競賽,要在他們獲取勒索你的數據或發動勒索軟件之前阻止他們,”他在採訪中説,“人工智能將是一個巨大優勢,因為他們可以更快地行動。”
Anthropic的Mythos引發了恐慌和監管呼籲。特朗普的商務部上週宣佈與谷歌、微軟和埃隆·馬斯克的xAI簽署新協議,在它們公開發布最強大的AI模型之前進行評估,這是拜登政府與Anthropic和OpenAI此前達成的協議的延續。但該公告隨後從商務部網站上消失。這成為特朗普政府在一個月內發出混亂信號的最新例證。Anthropic宣佈了一個名為Mythos的新模型,稱其“異常擅長”黑客和網絡安全工作,因此只能向一小部分受信任的組織發佈。Anthropic發起了一個名為“Glasswing項目”的計劃,彙集了亞馬遜、蘋果、谷歌和微軟等科技巨頭,以及摩根大通等其他公司,希望保護全球關鍵軟件免受該模型可能對公共安全、國家安全和經濟造成的“嚴重”影響。但其與美國政府的關係因與五角大樓和特朗普本人在人工智能軍事用途上的公開和法律鬥爭而變得複雜。
其頂級競爭對手OpenAI隨後推出了類似模型。該公司週五表示,將發佈一個專門用於網絡安全的ChatGPT版本,僅供“負責保護關鍵基礎設施的防禦者”使用,以幫助他們發現和修補代碼中的漏洞。鮑爾表示,從長遠來看,越來越擅長編碼的人工智能工具將使我們在醫院、學校和其他組織經常遭受的常規網絡攻擊中更加安全。但與此同時,他認為支持全球計算系統的“代碼行數難以計數”,如果人工智能工具被用來利用所有漏洞,這些系統將面臨風險。強化所有這些軟件可能需要數年時間,鮑爾認為美國政府的協調將有助於這一過程。與此同時,鮑爾預測將出現一個“過渡期”,網絡安全風險顯著上升,“世界實際上可能變得更加危險。”