AI News HubLIVE
站內改寫1 分鐘閱讀

最新的AI安全威脅:令牌燃燒

一種名為“令牌燃燒”的新型網路攻擊透過惡意提示耗盡AI系統的令牌,可能導致公司資源枯竭,並作為其他攻擊的分散注意力的手段。

來源Hacker News AI作者: EmOverAll

網路安全公司Bitsight發現了一種針對AI驅動公司的新興網路威脅,被稱為“令牌燃燒”。這種攻擊的核心是透過精心設計的惡意提示,迅速消耗企業AI系統的令牌配額,從而造成資源枯竭和運營中斷。根據Bitsight在7月8日釋出的部落格文章,令牌燃燒攻擊主要透過三種方式實施:矛盾注入,即攻擊者在提示中嵌入相互矛盾的指令,迫使AI系統耗費大量計算資源試圖調和衝突資訊;誘餌注入,即將冗餘指令或複雜謎題隱藏在AI系統處理的材料中,導致輸出遠超預期;以及提示操縱,設計提示以觸發冗長或重複的響應。與傳統網路攻擊不同,令牌燃燒無需利用系統漏洞或繞過身份驗證。Bitsight威脅情報研究員Emma Stevens指出,其動機也略有不同,可能只是為了限制公司資源或製造麻煩,甚至可能用作掩護,分散安全運營中心(SOC)團隊的注意力,使其無法專注於後臺正在進行的更危險活動,如多因素認證繞過或憑證竊取操作。Stevens強調,如果SOC團隊忙於處理突然出現的令牌耗盡問題,他們監控和響應其他攻擊的能力將大打折扣。這種攻擊方式凸顯了AI系統在資源管理方面的脆弱性,企業需要重新評估其AI安全策略,考慮令牌使用監控、異常檢測和限制提示覆雜度等防禦措施。隨著AI在企業中的普及,令牌燃燒可能成為一種常見的攻擊向量,網路安全社群應積極研究對策。