OpenAI Group PBC 今日发布了一封由 100 多家科技公司、银行、保险公司和安全厂商签署的公开信,警告称人工智能驱动的网络攻击将在几个月内变得更加普遍,防御者只剩下很短的时间来做好准备。
信中开篇写道: “我们只有有限的时间来加强网络防御。”医院、水处理厂和承载互联网流量的基础设施被列为风险最高的资产。
这份文件列出的签署方名单异常广泛。Anthropic PBC、谷歌有限责任公司、微软公司、亚马逊网络服务公司、甲骨文公司、思科系统公司和IBM公司均已签署,CrowdStrike Holdings Inc.、Palo Alto Networks Inc.、Cloudflare Inc.、Okta Inc.和Fortinet Inc.也同样签署。Capital One Financial Corp.、万事达卡公司、Visa公司和花旗集团也出现在名单上,与互联网安全中心并列。组织者表示,后续还将添加更多公司。
这封信指出,维持现状的安全措施行不通,并列举了长期存在的漏洞、权限过大、配置错误和身份验证薄弱等问题,攻击者如今无需借助人工智能就能利用这些问题。签署者表示,具备网络安全能力的模型可以为那些无力聘请专业人员的团队提供专业技能。任何人都无法独自解决这个问题,因此需要采取集体应对措施。
这些要求分为四类。各组织被要求将网络防御列为首要领导层工作,清除高风险漏洞,并提高人工智能生成代码的标准。安全和技术供应商应测试其产品与现有模型的性能,将防御工具交付给关键基础设施运营商,并共享威胁情报和应对策略。
与此同时,各国政府被要求在地方、国家和国际层面进行协调,并承担保护关键服务的费用。前沿人工智能开发者的要求清单最长,涵盖模型访问权限、防御资金、自身系统的责任以及在突发事件期间的支持等各个方面。
本月初,联邦机构对这一警告提供了一些依据。 美国国家安全局、网络安全和基础设施安全局以及联邦调查局在8月18日发布的一份公告中指出,威胁行为者正在使用人工智能生成的攻击脚本,这些脚本伪装成合法的监控工具,用于对西门子S7可编程逻辑控制器进行侦察和能力开发。
水务和污水处理设施以及关键制造业均在受攻击行业之列。CrowdStrike 在其年度威胁狩猎报告中指出,今年前六个月,攻击者在 48 小时内就利用了 88% 新公开的概念验证漏洞。
Noma Security Inc.首席信息安全官戴安娜·凯利(Diana Kelley)通过电子邮件告诉SiliconANGLE,人工智能无需发明新的攻击技术就能造成严重问题。人工智能代理能够发现人类遗漏的漏洞,自动进行侦察,并以机器速度串联已知的攻击路径,这使得旧的弱点变得更加危险。凯利认为,这封信承认人工智能正在以比大多数组织偿还安全债务更快的速度改变攻击的经济格局。她补充说,公司自身部署的代理现在也成为了其攻击面的一部分。
Axios 指出,这封信函并未包含任何承诺。信中既没有设定最后期限,也没有承诺支出或可衡量的目标。运营技术和物联网安全公司Viakoo Inc.的副总裁 John Gallagher通过电子邮件告诉 SiliconANGLE,技术前提成立,但围绕它的乐观情绪却站不住脚。
加拉格尔对时机的把握更为敏锐。他说,一家前沿科技公司一边发布功能更强大的产品,一边警告说灾难将在几个月后到来,这很容易让人产生怀疑,“就像纵火犯在卖灭火器一样”。
名单上的大多数供应商都已开始销售人工智能安全产品。OpenAI 的 Daybreak 项目就在其中,而 Palo Alto Networks本月也表示,将把这些模型部署到客户环境中。
https://openai.com/collective-cyberdefense/

