Kaspersky全球研究与分析团队(GReAT)高级安全研究员Maher Yamout警告称,不受控制地使用人工智能系统可能给各机构,尤其是政府部门和敏感基础设施运营商,带来新的漏洞和风险。
Yamout在接受Anadolu通讯社采访时表示,越来越多的机构开始使用人工智能,却没有充分评估运行人工智能以及将其集成到现有系统中所涉及的安全风险。据他介绍,问题包括为让系统执行任务而赋予其超出必要范围的访问权限。
权限与数据是风险核心
这名研究人员解释说,如果人工智能系统遭到入侵,攻击者可能利用该机构赋予系统本身的权限。风险还可能涉及系统运行过程中收集的数据,因为一旦攻击者控制系统,这些信息就可能成为窃取目标。
据警告,这不仅限于访问数据库,也涉及人工智能连接的系统和服务。访问范围越广,发生入侵时可被利用的资源就越多。
机构应审查哪些方面?
Yamout呼吁所有使用人工智能的机构开展全面评估,明确系统的使用目的、其能够访问的数据以及与其连接的系统。他还强调,应将权限保持在尽可能低的水平,并且只向系统提供完成任务所必需的数据。
他还指出,有必要控制系统与互联网的连接,并警告称,不受控制的访问可能导致敏感信息泄露。这些建议表明,将人工智能引入运营环境不应被视为增加一个孤立的软件,而应将其视为一个拥有权限和连接、且必须加以界定和监控的新要素。
土耳其机构持续成为攻击目标
Yamout将人工智能风险与国家支持的网络间谍活动这一更广泛的背景联系起来。他表示,高级持续性威胁(APT)组织会根据地区和全球局势的发展改变策略,并以政府机构、金融机构以及持有敏感数据的部门为目标。
他解释说,这些组织的主要目标是在不被发现的情况下尽可能长时间地留在系统内,以收集数据。他补充说,在地缘政治紧张时期,信息对攻击者而言更具价值,并指出不同的APT组织在最近几个月和去年都曾以土耳其为目标。
certi.news解读
这一警告所指出的实际变化,并不是某个特定产品出现了具体漏洞,而是人工智能有时已经处于拥有广泛权限、数据和连接的位置。因此,尤其是在关键环境中,缩减权限和控制访问应先于扩大使用范围。
消息来源还强调,仅靠技术解决方案并不足够;Yamout强调了提高员工对网络钓鱼和社会工程攻击风险认识的重要性。该表态没有提供有关具体入侵事件的细节,也没有给出风险水平的衡量框架,因此这些建议仍然较为笼统,各机构需要根据自身系统和数据进行专门评估并加以落实。