【财新网】AI网络攻击日益复杂,网络安全企业预警风险。9月29日,在新加坡举行的“2026亚洲愿景论坛创新峰会”上,两家新加坡网络安全公司StrongKeep Cybersecurity和Blackpanda指出,AI一方面显著提高了黑客寻找漏洞和发动攻击的效率,另一方面也将风险扩展至中小企业及机器人、自动驾驶等实体AI应用。
本届亚洲愿景论坛创新峰会以“变革与韧性”为主题,于9月29至30日在新加坡举行。亚洲愿景论坛由财新国际在新加坡政府支持下合作推出,新加坡旅游局(STB)提供官方支持,至今已成功举办三届。
StrongKeep Cybersecurity首席执行官兼创始人Gaurav Keerthi表示,过去网络攻击者大致可分为三类:国家支持的攻击者、以牟利为目的的犯罪团伙,以及受意识形态或特定议题驱动的黑客。但过去一年,行业开始面对第四类参与者,即自主运行的AI智能体。
“人类攻击者有动机,因此可以在动机层面进行理解、威慑或阻止;智能体没有动机,只有目标、指令和任务,”Keerthi认为,智能体会为了完成目标做任何必要的事,它未必理解什么是违法,只是在执行指令。
他同时指出,AI已成为黑客提高生产效率的工具。攻击者利用AI编写恶意代码、制作更具迷惑性的钓鱼邮件,并以更低成本针对数量庞大的潜在目标发动攻击。他说,黑客也在用AI写代码,以前因规模小、不值得投入成本而较少受到关注的企业,如今同样可能成为目标。
Keerthi还警告,企业内部对生成式AI和“氛围编程”的使用,也可能带来“自我造成的伤害”。一些不具备技术和安全能力的员工借助AI在电脑上开发软件或自动化工具,可能在无意中创建了病毒、绕过既有安全保护,或将企业数据传输到不受控制的外部环境。技术门槛降低以后,人们开始更多实验,但安全意识并没有同步跟上。
7月,OpenAI内部测试旗下多款模型时,这些模型越过了红线,攻击了开源AI社区Hugging Face。AI智能体攻破了Hugging Face内部基础设施,这样的攻击前所未有,全程由AI Agent(AI智能体)主导。(详见《OpenAI模型测试时攻击AI社区Hugging Face 智谱开源模型用于修复漏洞》)
更早的4月,Anthropic发布Claude Mythos Preview,号称能在没有任何人类干预的情况下,自主发现并利用各大主流操作系统和Web浏览器中的复杂漏洞。Anthropic的CEO达里奥·阿莫迪(Dario Amodei)在6月初撰文,呼吁警惕大模型的威胁。他表示,Mythos测试版推出后,各界发现前沿大模型真的会给网络安全带来实实在在的威胁,可能扰乱金融行业、关键基础设施的运行,甚至影响国家安全。
安全风险加剧
Blackpanda专注于网络安全事件响应,创始人兼首席执行官Gene Yu说,公司今年已看到安全事件响应数量同比增长超过100%。他说,尽管AI正在改变网络攻击的速度和规模,但目前导致多数数据泄露和入侵的原因,仍然是基础安全措施不到位。
“AI让攻击者能够更快找到企业大楼里那些没有锁上的门窗,”Gene Yu说,“漏洞本身往往还是安全防护问题,只是攻击者发现并利用这些漏洞的速度大幅提高了。”
中小企业和供应链服务商正成为大型机构的软肋。Keerthi说,攻击者不一定直接攻击一家银行,而可能转向为银行提供服务的小型律所、会计师事务所、人力资源公司、营销公司或技术供应商。这些机构虽然规模较小,却可能拥有客户数据或系统访问权限。
“如果一家律所只有20人,或者一个家族办公室只有10人,往往很难找到价格和规模都适合自己的安全产品,”Keerthi说,全球员工人数低于200人的企业约占全球企业的98%,但它们长期以来缺少适量的安全保护。
对于企业遭遇攻击后的处置,Gene Yu认为,最大的错误是管理层在危机发生后抛开既定预案,依据情绪临时决策。“事件响应预案就像消防疏散图,是在所有人情绪平稳、能够理性思考时制定的,”Gene Yu说,“真正发生危机时,恰恰是最不应该相信直觉、临场发挥的时候。”
他表示,企业领导层和董事会在发生严重安全事件时往往承受巨大压力,一些管理者会在未充分调查的情况下删除日志、清除系统,或匆忙从备份恢复数据,导致证据丢失、风险扩大。Keerthi也表示,企业应在平时就讨论遭遇勒索软件攻击后的处置方式,形成书面计划,并在危机中严格执行。“有些企业在付完赎金后才来问下一步怎么办,但付赎金并不在他们原先的预案里。”
在AI究竟更有利于攻击还是防御的问题上,Keerthi认为,短期内攻击方仍将占据优势。一方面,攻击者不受合规和伦理规范的约束,可以快速尝试新技术;另一方面,企业要部署新的防御工具,通常需要经过尽调、试点、采购和系统集成,往往要花数月时间。因此,攻击者往往有三个月的领先时间来滥用最新技术。
呼吁加强治理和预防
Keerthi认为,网络安全应成为一种公共产品。“这有点像清洁饮用水。自来水未必像瓶装水那样高端,但至少不能让人因为饮水而送命。”他说,企业的基础安全防护水平应该提高。
他以新加坡医疗信息相关法规为例说,监管可以要求包括小型诊所在内的医疗机构实施必要的网络安全措施,使患者无论在大型医院还是小型诊所就医,数据都得到基本保护。
谈及地缘政治,Keerthi反对技术基础设施完全割裂。他用“村庄水井”作比:如果相互竞争的大家共用一口井,任何一方都没有动力向井里投毒,因为自身也依赖这口井;但如果各自拥有独立水井,攻击对方水井的成本和顾虑都会下降。
Keerthi指出,在共享技术底座和基础设施的世界里,各方反而没有太强动机破坏这套系统。而一旦世界被分成两套体系,激励机制就会改变,彼此攻击的可能性会更高。他认为,理想状态是将东西方技术的优势整合进共同的基础设施体系,而不是走向彻底分裂。
Gene Yu则提出,随着AI、无人机和实体机器人技术发展,未来可能出现类似冷战时期“相互确保摧毁”的新平衡。他说,如果大规模无人机军队相互作战的代价高到任何一方都无法承受,技术威慑也许会在一定程度上抑制冲突升级。
在企业治理层面,Keerthi表示,企业不能假设所有攻击都能被阻挡,而应把重点放在恢复能力上。他说,近年来发生网络攻击的上市公司,其股价平均会在约40天后回到受攻击前水平;如果企业危机处置得当,股价在约40多天后甚至可能超过此前水平。
“你不可能防住一切,但可以恢复得比以前更好。”Keerthi说,企业不应只是在文件中写下备份和灾备计划,而应定期实测。“如果你说备用系统可以在30秒内启用,那就现在试一下,而不是约在下周二。”
监管需跟上未来科技
随着人形机器人、自动驾驶汽车等实体AI产品进入家庭和公共空间,网络攻击的后果也可能从数据损失升级为人身伤害。Gene Yu说,家庭机器人一旦被黑客控制,风险将直接进入个人和家庭最私密的生活空间。
Keerthi认为,解决该问题的关键之一是建立更清晰的技术责任制度。如果手术过程中Windows电脑蓝屏,导致患者死亡,而用户无法追究微软的责任,这说明技术领域在很大程度上被排除在责任制度之外。
他强调,不能简单把由AI系统引发的攻击或事故归结为“失控智能体”。如果一个人去入侵公司,他会被送进监狱。但如果是一个智能体做了同样的事,科技公司就说这只是一个失控智能体。这种逻辑不成立,失控智能体同样可以实施犯罪行为。
在自动驾驶场景中,Keerthi提出,若自动驾驶汽车超速或阻碍救护车通行,法律应当明确如何处罚、向谁处罚,以及企业是否会因此失去运营许可。如果公司必须为自动驾驶事故承担可能失去牌照的责任,它会以完全不同的方式设计产品。