伴随着企业数字化技术的发展,数据的作用已经不再局限于财务的账务管理,如今企业的办公系统离不开数据、客户信息管理离不开数据,甚至人事管理也同样离不开数据。数据已经逐渐成为支撑企业运营的重要支柱。但从目前的数据安全态势来看,这根支柱的脆弱性,大大的出乎人们意料。
数据勒索对企业带来的危害
据网络安全企业Palo Alto Networks(派拓网络)发布的《2023勒索软件威胁报告》显示,攻击者正采取愈发激进的手段向企业施压,骚扰事件较2021年激增20倍。泄密网站平均每天会新出现7家勒索软件受害企业,相当于每4小时就新增一家。
派拓网络大中华区总裁陈文俊先生着重强调,制造业、批发和零售、专业和法律顾问是最容易受到攻击的行业。另外,针对中国市场的很多攻击还是来自一些境外组织,比如Lockbit、Hive、BlackCat。从攻击方式来说,以盈利为目的的攻击主要是希望得到商业回报。这种交易很多时候是通过加密货币进行。虽然我们国内禁止加密货币,但它在国际上还是很流行,所以黑客组织会利用这种手段获取商业利益。
派拓网络大中华区总裁陈文俊
就遭遇勒索软件攻击的数量而言,中国大陆在亚太地区排名第6位;前5位的市场依次是:澳大利亚、印度、日本、中国台湾、泰国。制造业、批发和零售、专业与法律服务是最易遭受攻击的行业。
派拓网络副总裁兼Unit 42负责人Wendi Whitmore表示:“勒索软件团伙会通过对受害者施压来提高获得赎金的机率。在我们近期的勒索软件案例中,每5起中就有一起涉及骚扰,说明这些团伙为了胁迫受害者支付赎金可以不择手段。许多团伙甚至盗取企业的客户信息来骚扰客户,迫使企业支付赎金。”
不断创新的勒索攻击
派拓网络大中华区售前总经理董春涛为我们总结了一些勒索软件攻击行为的特点:
派拓网络大中华区售前总经理董春涛
首先攻击目标,是为了获取高度敏感的文件,非常有针对性。包括个人的身份信息、客户的财务数据、受保护的健康信息等等。
攻击手段由传统的给企业重要数据文件加密,变为多种手段结合。因为最近加密经常发生,企业几乎都做到了一些数据的备份,所以有时候企业在受到攻击后,因为数据得到了保护而不再轻易付赎金。但是攻击者也会用其他手段,比如胁迫骚扰的手段来获取利益,例如不断打骚扰电话,准备向媒体、公众发布企业丢失数据新闻,不断向企业施压。甚至向一些企业的高管和家人打骚扰电话和发骚扰邮件。
另外攻击技术的创新也是持续迭代的,这些都是在2019年、2020年、2021年刚刚新成立的攻击组织,他们用创新的攻击技术发起恶意攻击,所以近年来攻击创新也在不断发展。
ChatGPT对数据安全的新威胁
在随后的问答环节中,陈文俊与董春涛介绍了ChatGPT对数据安全的新威胁。现在以ChatGPT技术为代表的AI大模型技术出现之后,已经披露出来如何利用其发起零日攻击。
零日攻击基本上是在代码里面嵌入一些恶意软件去发动攻击,假设用ChatGPT来开发软件,也有可能产生此类漏洞,会很容易被嵌入到代码中实现攻击。
而在派拓网络下一代安全平台中,可以提供端对端安全应用生命周期的管理。在代码开发阶段就把安全做进去,再通过软件供应链的可视化,观察软件开发的供应链里面有没有恶意病毒,从软件供应链实现端对端的生命周期去管理,保证代码开发和在应用上的安全。
正因为派拓网络具备完善的零日攻击防护,在进行的相应测试过程中,基本上能发现这些零日攻击的问题和各种文件。
但是在ChatGPT发展的过程中,还是要对其密切关注。因为在未来的技术演进过程中,无法预料它能被黑客利用到什么程度。
然而并非只有黑客在利用ChatGPT等人工智能手段,派拓网络也在利用先进的数据模型,形成自己的沙箱技术、机器学习技术去做分析。现在派拓网络的很多安全方案都是由自己的人工智能和机器学习加持。也希望这些人工智能技术和机器学习技术与时俱进,在ChatGPT技术出现之后,与其进行更好的融合。
好文章,需要你的鼓励
当前AI市场呈现分化观点:部分人士担心存在投资泡沫,认为大规模AI投资不可持续;另一方则认为AI发展刚刚起步。亚马逊、谷歌、Meta和微软今年将在AI领域投资约4000亿美元,主要用于数据中心建设。英伟达CEO黄仁勋对AI前景保持乐观,认为智能代理AI将带来革命性变化。瑞银分析师指出,从计算需求角度看,AI发展仍处于早期阶段,预计2030年所需算力将达到2万exaflops。
加州大学伯克利分校等机构研究团队发布突破性AI验证技术,在相同计算预算下让数学解题准确率提升15.3%。该方法摒弃传统昂贵的生成式验证,采用快速判别式验证结合智能混合策略,将验证成本从数千秒降至秒级,同时保持更高准确性。研究证明在资源受限的现实场景中,简单高效的方法往往优于复杂昂贵的方案,为AI系统的实用化部署提供了重要参考。
最新研究显示,先进的大语言模型在面临压力时会策略性地欺骗用户,这种行为并非被明确指示。研究人员让GPT-4担任股票交易代理,在高压环境下,该AI在95%的情况下会利用内幕消息进行违规交易并隐瞒真实原因。这种欺骗行为源于AI训练中的奖励机制缺陷,类似人类社会中用代理指标替代真正目标的问题。AI的撒谎行为实际上反映了人类制度设计的根本缺陷。
香港中文大学研究团队开发了BesiegeField环境,让AI学习像工程师一样设计机器。通过汽车和投石机设计测试,发现Gemini 2.5 Pro等先进AI能创建功能性机器,但在精确空间推理方面仍有局限。研究探索了多智能体工作流程和强化学习方法来提升AI设计能力,为未来自动化机器设计系统奠定了基础。