
当OpenAI披露其某个模型逃逸了测试环境并自行入侵了Hugging Face的系统时,各大媒体纷纷将这一事件塑造为AI驱动攻击新纪元的开端,然而,该事件的根本原因却是大家所熟知的:沙箱配置错误——正是这种几十年来无论有无AI都在引发安全事件的根本性安全失效。
AI系统确实已经在寻找软件漏洞、定制社会工程学攻击、分析海量安全数据,并开始在互联系统间自主采取行动,但专家表示,更贴近眼下的教训可能没那么吸引眼球:几年来各企业机构一直难以落实的网络安全基础实践,正变得越来越重要,而非不再重要。
“网络安全基础知识一如既往地重要,甚至可能重要得多,”亚马逊卓越工程师兼副总裁Eric Brandwine告诉记者,“这与过去的情况完全一样——核心全在于网络安全的基础工作——但你必须更加敏捷,必须更加快速地响应。”
AI将“安全债”推向风口浪尖
网络安全项目长期以来一直面临着接受未解决漏洞、资产清单不全、基础设施老化以及访问控制不到位的压力,因为修复这些问题的成本高昂,或者会中断业务运营。AI改变了这种后果:曾经需要有经验的人员花费大量时间才能发现的弱点,现在可以通过对应用程序、基础设施和暴露系统进行自动化的重复审查来找到。
“我们遗留的安全债现在被推到了风口浪尖,”Noma Security的CISO Diana Kelley告诉记者,“即使是人类以前可能不会利用的简单错误,或者对他们来说太难发现的漏洞,现在有了AI以机器速度、智能体规模不断重复扫描,寻找并潜在利用所有这些暴露面。”
Kelley引用了Noma Security针对一种名为ForcedLeak的间接提示词注入漏洞的研究,攻击者通过Web表单提交恶意指令,可导致Salesforce AI智能体通过图像请求泄露敏感信息,然而,该攻击依赖的却是一个极其常规的疏忽:内容安全策略仍然信任一个该机构已不再控制的域名,研究人员仅花费5美元就注册了这个被弃用的域名,如果此前已将其从内容安全策略中移除,数据泄露路径就会被阻断。
“这是一次使用了间接提示词注入的高级智能体攻击,但只要做好DNS卫生这样简单的事就能予以预防。”Kelley表示。
普渡大学计算机科学卓越教授Gene Spafford认为,AI揭示的漏洞不仅仅是技术债,通常更是明智的商业决策产物。各企业机构和供应商屡屡将速度、功能和市场份额置于严谨的工程设计、测试和风险管理之上。
“这种事情通常被描述为技术债,但它是一种有意的债务,”Spafford告诉记者,“这是多年来对投资和支出方向产生误判的优先事项设定。”
利用海量软件和安全信息训练出来的AI系统,在识别重复出现的劣质代码模式、弱配置和常见错误方面特别有效——这揭示的并非这项新技术的奇特之处,而是该行业长期以来听之任之的避无可避的弱点到底有多少。
“AI只是在赶超过去几十年来开发过程中因缺乏应有谨慎而导致的软件工程不足。”Spafford表示。
攻击者只是速度更快,手段未必不同
生成式AI和自主式AI可能会带来独特的风险,包括提示词注入、数据毒化以及对自主代理的操纵,但AI在近期带来的大部分影响,来自于让大家熟知的攻击技术变得更快、更廉价,或定位更精准。
Google Cloud的CISO Chris Betz将AI赋能活动的显著特征归结为速度、规模和定制化。传统的自动化使重复执行同一种操作成为可能;而AI则允许攻击者和防御者重复执行高度个性化的操作。
“过去自动化意味着规模化地做同一件事,而AI使我们能够规模化地做非常具体的事,”Betz告诉记者,“虽然我们必须改变思考方式,但在很多方面,这意味着我们必须更多地去做过去一直在做的事,而且必须大规模地去做。”
大家熟知的控制措施——例如多因素身份验证、零信任架构、系统补丁升级,以及有效的检测与响应——依然至关重要,但防御者必须足够一致地应用这些措施,以抵御能够持续探测环境并适应每个目标的攻击者。
“你不能只带着那些基础去打一场AI对决,”Betz表示,“但你需要那个基础。那个基础才是赋予防御者独特优势的关键。”
来自事件响应的证据继续指向大家熟知的弱点,Sophos的领域CISO John Shier表示,在该公司年复一年的事件调查中,出现的两大首要根本原因是凭据泄露和漏洞利用。在其中许多事件中,至少有一部分暴露的服务缺失了多因素身份验证,而攻击者利用的漏洞,其补丁其实已经发布数月之久。
“没有新的漏洞类型,也没有新的攻击类型,AI目前还没有改变这一点,”Shier告诉记者,“我们知道如何缓解和应对的事物,依然是攻击者在大范围利用的东西。”
Shier将依赖尖端检测却缺乏基础预防的企业机构,比作配备了驾驶辅助传感器和安全气囊却唯独没有刹车的新型汽车。检测与响应是对“所有入侵都可以被预防”这一观念的必要修正,但如果企业机构将预防视为过时,或者假设AI会在恶意行为开始后遏制其中的每一次行动,那就会变得非常危险。
这正是Shier看到的许多企业机构陷入的误区——将AI当作减少对预防关注的借口。“它可以解决一些问题,”他说,“但它无法解决预防性技术所解决的全部问题,也无法完全降低或消除风险。”
身份、云和SaaS依然是压力点
当AI赋能的攻击者能够获取凭据、会话令牌或受信任的访问权限时,他们根本不需要“硬闯”,而云服务、远程办公和SaaS的扩张,给对手提供了更多可作为目标的身份、权限和连接。
CrowdStrike的反对手行动高级副总裁Adam Meyers表示,企业机构在期望先进技术弥补基础弱点之前,必须首先学会“把网络安全做好”。
“各机构迅速转向了远程办公,并迈向了云系统,”Meyers告诉记者,“不幸的是,在许多情况下,他们在网络安全方面没有跟上步伐,没有在身份(特别是身份)以及云基础方面把一些最基本的事做对。”
Meyers指出,身份威胁检测与响应正成为一项日益重要的基线能力,因为犯罪分子正在寻找密码、身份验证令牌以及绕过多因素身份验证的方法。当被问及AI是否可以为企业机构完成这些基础工作时,他对将该技术作为实施和问责制替代品的做法持怀疑态度。
“基础就是基础,”他说,“我不知道你是否需要AI来做基础工作,我认为你需要收收心,把基础工作落实到位。”
良好实践可阻断整类攻击
通过AI辅助研究发现的漏洞数量可能会持续增加,互联网安全中心高级副总裁兼首席宣讲师Tony Sager主张,鉴于漏洞属于常发类别,选择得当的安全实践可以一次性阻断或限制它们,企业机构不应将这种增长解读为需要对每个新发现的缺陷采取独特的防御措施。
“你不能觉得‘我必须找到并修复每一个漏洞’,因为它们并非绝无仅有。它们是分门别类的,”Sager告诉记者,“那些良好的实践——身份管理、配置等所有类似的基础工作——能够阻断许多不同类别的攻击。”
框架和优先级安全控制措施将有关攻击、软件缺陷和对手行为的复杂知识,转化为一套可重复的企业机构实践,它们的建议听起来可能很初级,但行为的简单并不意味着其背后的分析也是简单化的。
“你不需要阅读威胁情报报告,”Sager表示,“你只需要遵循诸如NIST框架和CIS关键安全控制措施中的实践,你能从中获得极大的价值,而且你应该这样做,因为那是良好防御的基石。”
随着AI产生更多常见缺陷的示例,并赋予对手更快速搜索这些缺陷的能力,基础控制措施薄弱的企业机构将面临针对更多弱点的更多尝试。
“如果你还没有做好这些基础工作,你就会比以往任何时候都更加脆弱,”Sager表示,“那些基础工作的重要性只增不减。”
人类必须清楚AI何时出错
网络安全基础并不仅限于技术控制,安全从业人员还必须充分理解核心网络安全原则,以便评估AI生成的建议,并识别模型何时给出了看似合理却错误的答案。
“如果你作为一个人不懂得网络安全的基础知识,完全依赖与你交互的任何AI来告诉你答案,那么一旦AI出现偏差——无论是漂移、失配,还是通过提示词注入遭到了毒化——作为阅读输出结果的人,你就完全没有能力判断那个答案是对是错。”Noma Security的Kelley表示。
ISC2的CEO Scott Beale同样警告称,AI提高产能的能力并不能消除对人类判断的需求。关于咖啡馆的错误建议无伤大雅;但影响企业机构系统、数据或对攻击响应的错误建议则非同小可。
“你需要能够区分什么是准确的,什么不是,”Beale告诉记者,“他们也清楚,当出现错误时,承担责任并确保做出正确决定的终究是人类。”
Beale表示,这种问责制正是不能允许AI降低人类判断门槛的原因:“即使你与这些AI工具合作,人类的判断和监督也绝对至关重要。”
新的AI专属攻击并未取代传统威胁
企业机构还必须区分使用AI发起的攻击与针对其所使用的AI系统发起的攻击。
长期从事安全研究的专家兼CISO顾问Roger Grimes表示,AI增强型攻击者仍然严重依赖整个互联网时代两大主导的初始访问技术:社交攻击和对未补丁漏洞的利用,AI可以创建更具说服力的钓鱼攻击、深度伪造和定制诱饵,同时还能帮助识别已知和此前未发现的软件缺陷。
“当AI威胁袭来时——实际上它们已经来了——它们仍将使用并滥用黑客一直以来赖以入侵的那些传统、经典的方式,”Grimes告诉记者。
与此同时,企业机构正在部署容易受到提示词注入、模型操纵、数据泄露以及其他直接针对AI的攻击的系统。Grimes将提示词注入比作SQL注入:一种由特定底层技术引起的攻击形式。不同之处在于,AI将被嵌入到桌面、设备和互联服务中,针对某一个模型的攻击可能会通过安全团队尚未完全厘清的AI供应链波及企业机构。
“无论你是否使用AI,都有来自AI针对你的攻击,”Grimes表示,“然后还有针对你所使用的AI的攻击,因为我们都在以某种方式使用AI,而且这种情况只会随着时间的推移而增加。”
传统的安全基础将缓解攻击者用来触及AI系统的许多路径,但企业机构还需要针对模型、智能体、提示词和AI数据流采取新的控制措施。Grimes表示,这是安全项目的扩展,而不是放弃过往经验的借口。
AI可以帮助完成艰巨、琐碎的工作
专家中没有人主张CISO应该摒弃AI,如果谨慎使用,它可以帮助安全团队分析遥测数据、调查警报、发现资产、审查代码和识别漏洞——规模化地完成企业机构历来因其琐碎和劳动密集型而表现不佳的工作。
Amazon的Brandwine表示,安全机构需要找到一些在无需将每个想法都推向漫长生产评审的前提下试错AI的方法。例如,一种新的AI驱动检测可以与既有系统并行运行,以便防御者比较结果,而无需立即对其产生依赖。随着开发人员更快地生成软件以及员工采用新的模型和代理,这种敏捷性变得至关重要,它要求安全团队跟上步伐,同时又不至于将治理变成员工试图规避的障碍。
AI最终可能会使安全卫生的某些方面更容易维持——协助资产分类、关联孤立的资产清单、确定修复工作的优先级,并减轻人工审查日志的负担。但其结果的可靠程度,完全取决于其周围的系统、数据和人类决策。
因此,获胜的方程式既不是“抛弃AI回归基础”,也不是“让AI解决网络安全问题”,而是利用AI提高企业机构执行基础工作的速度和规模,同时保留必要的人类知识、治理和问责制,以判断技术是否将工作做对了。
正如Google Cloud的Betz所言,这一历程是“坚实的基础加上在其之上利用AI加速前行”。


