草庐IT

ChatGPT 对网络安全的威胁比大多数人意识到的要大

区块软件开发 2023-03-28 原文
一种名为ChatGPT的语言生成AI模型免费提供,已经风靡互联网。虽然人工智能有可能帮助IT和安全团队提高效率,但它也使威胁行为者能够开发恶意软件。

在接受 Help Net Security 采访时,Ivanti 首席安全官 Daniel Spicer 谈到了这项技术对网络安全的意义。

关于人工智能在网络安全中的应用,有哪些理由值得关注?

科技行业一直专注于创建生成人工智能,该人工智能响应命令或查询以生成文本、视频或音频内容。这种类型的人工智能无法分析和情境化数据和信息以提供理解。

目前,生成式人工智能的价值,如ChatGPT和DALL-E,是偏向于威胁行为者的。生成式 AI 为您提供您所要求的内容——这在制作网络钓鱼电子邮件时很有用。信息安全需要人工智能,它可以获取信息,通过额外的上下文增强信息,并根据其理解得出结论。

这就是为什么生成式 AI 解决的用例对威胁参与者极具吸引力的原因。关于威胁行为者应用人工智能的一个明显担忧与社会工程有关。人工智能可以毫不费力地创建大量复杂的网络钓鱼电子邮件。它还可以创建非常逼真的虚假配置文件。即使是以前被认为合理无机器人的地方,如LinkedIn,现在也有令人信服的个人资料,甚至包括个人资料图片。我们才刚刚开始看到影响。

我们还已经看到威胁行为者正在使用 ChatGPT 来开发恶意软件。虽然 ChatGPT 的代码编写能力的质量结果好坏参半,但专门从事代码开发的生成式 AI 可以加速恶意软件的开发。最终,我们将看到它有助于更快地利用漏洞 - 在漏洞披露后的几个小时内,而不是几天。

另一方面,人工智能有可能帮助IT和安全团队变得更加高效和有效,实现自动和/或半自动漏洞检测和修复以及基于风险的优先级。这使得可以分析数据的人工智能对于面临资源限制的IT和安全团队来说非常有前途,但不幸的是,这种类型的工具尚不存在,当它存在时,由于需要培训才能理解特定环境中的“正常”,因此实施起来可能很复杂。

该行业现在需要将注意力转向构建人工智能,以帮助防御者分析和解释大量数据。在我们看到人工智能工具能够理解的巨大改进之前,攻击者将继续拥有优势,因为今天的工具满足他们的要求。

ChatGPT 已实施检查以防止恶意使用。这些检查是否足以阻止网络犯罪分子?

一句话,没有。到目前为止,ChatGPT实施的检查是无效的。例如,研究人员发现,您向 ChatGPT 提问的方式会显着改变其响应,包括拒绝恶意请求的有效性。根据您为生成AI工具提供的命令,可以将恶意软件攻击的所有步骤拼凑在一起。这种情况的一个好处是 ChatGPT 目前没有写出好的代码——但这种情况会改变。

ChatGPT 的部署应该被视为一个大型的演示体验。这是他们的测试版发布。生成式人工智能将继续变得更好——它已经降低了网络钓鱼攻击的门槛——未来我们将拥有能够开发恶意软件的更好版本的技术。

这将改变恶意软件开发人员和AV / EDR供应商之间的军备竞赛,因为以代码为中心的AI可以操纵代码来改变设计,而不是传统的打包服务。

我们不能把精灵放回瓶子里。威胁行为者在其攻击武器库中使用生成式人工智能是必然的,现在我们需要专注于如何防御这种新威胁。

ChatGPT 会被没有技术知识的攻击者滥用吗?

可以肯定的是,ChatGPT 将大大降低威胁参与者基于技能的进入成本。目前,威胁的复杂性或多或少与威胁行为者的复杂性有关,但ChatGPT 已经将恶意软件空间开放到一个全新的新手威胁参与者水平,他们有一天将能够更容易地远远超过他们的体重。

这是令人震惊的,因为它不仅扩大了潜在威胁的数量和潜在威胁行为者的数量,而且还使那些几乎不知道自己在做什么的人更有可能加入战斗。即使在恶意软件领域,也存在前所未有的固有鲁莽行为。

但这仍然有其挑战。由于我们知道该技术是成功的,我们将看到迭代和改进。

在ChatGPT的未来版本中会发生什么,用户可以连接到查找漏洞的工具?

网络安全领域已经面临着控制大量代码漏洞的挑战。人工智能将把这些数字推得更高,因为它在发现漏洞方面既更快又更聪明。结合人工智能编码人员,我们可以在几分钟内看到新发现的漏洞的武器化,而不是几天。

需要明确的是,人工智能目前还没有更好或更快,但我们预计这种情况会发生。总有一天,我们将看到漏洞检测、漏洞武器化和有效载荷都是由人工智能完成的,无需人工干预。

Check Point研究人员演示了ChatGPT如何创建合理的网络钓鱼电子邮件。一旦攻击者开始使用 AI,您预计威胁将如何演变?

同样,人工智能使技术知识有限的人更快、更容易访问,以产生大量逼真的网络钓鱼攻击和虚假个人资料。由于这个入口相对较新,因此在这一点上,它对菜鸟威胁演员来说有点混战。但是,随着威胁行为者对人工智能越来越熟悉,我们将看到这种复杂性随着威胁行为者相互竞争以获得访问权限和知名度而增长。

未来,我们将拥有能够完成整个攻击链的人工智能——从起草网络钓鱼电子邮件开始。人工智能将能够使用现成的工具来确定环境范围并快速确定进入勒索软件组织的最佳途径,这并不牵强。它将能够确定网络、布局和架构,然后操纵工具链来混淆有效载荷,以避免被防御者检测到。所有这些都无需任何人按下另一个按钮。这对另一边的人来说不是好消息。

有关ChatGPT 对网络安全的威胁比大多数人意识到的要大的更多相关文章

  1. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  2. ruby - 如何安全地删除文件? - 2

    在Ruby中是否有Gem或安全删除文件的方法?我想避免系统上可能不存在的外部程序。“安全删除”指的是覆盖文件内容。 最佳答案 如果您使用的是*nix,一个很好的方法是使用exec/open3/open4调用shred:`shred-fxuz#{filename}`http://www.gnu.org/s/coreutils/manual/html_node/shred-invocation.html检查这个类似的帖子:Writingafileshredderinpythonorruby?

  3. 亚特兰蒂斯的回声(中文版): chatGPT 的杰作 - 2

    英文版英文链接关注公众号在“亚特兰蒂斯的回声”中踏上一段难忘的冒险之旅,深入未知的海洋深处。足智多谋的考古学家AriaSeaborne偶然发现了一件古代神器,揭示了一张通往失落之城亚特兰蒂斯的隐藏地图。在她神秘的导师内森·兰登教授的指导和勇敢的冒险家亚历克斯·默瑟的帮助下,阿丽亚开始了一段危险的旅程,以揭开这座传说中城市的真相。他们的冒险之旅带领他们穿越险恶的大海、神秘的岛屿和充满陷阱和谜语的致命迷宫。随着Aria潜在的魔法能力的觉醒,她被睿智勇敢的QueenNeria的幻象所指引,她让她为即将到来的挑战做好准备。三人组揭开亚特兰蒂斯令人惊叹的隐藏文明,并了解到邪恶的巫师马拉卡勋爵试图利用其古

  4. ruby - 用 YAML.load 解析 json 安全吗? - 2

    我正在使用ruby2.1.0我有一个json文件。例如:test.json{"item":[{"apple":1},{"banana":2}]}用YAML.load加载这个文件安全吗?YAML.load(File.read('test.json'))我正在尝试加载一个json或yaml格式的文件。 最佳答案 YAML可以加载JSONYAML.load('{"something":"test","other":4}')=>{"something"=>"test","other"=>4}JSON将无法加载YAML。JSON.load("

  5. ruby-on-rails - 安全地显示使用回形针 gem 上传的图像 - 2

    默认情况下:回形针gem将所有附件存储在公共(public)目录中。出于安全原因,我不想将附件存储在公共(public)目录中,所以我将它们保存在应用程序根目录的uploads目录中:classPost我没有指定url选项,因为我不希望每个图像附件都有一个url。如果指定了url:那么拥有该url的任何人都可以访问该图像。这是不安全的。在user#show页面中:我想实际显示图像。如果我使用所有回形针默认设置,那么我可以这样做,因为图像将在公共(public)目录中并且图像将具有一个url:Someimage:看来,如果我将图像附件保存在公共(public)目录之外并且不指定url(同

  6. ruby - 不能将 `each` 的所有或大多数情况替换为 `map` 吗? - 2

    Enumerable#each和Enumerable#map的区别在于返回的是接收者还是映射后的结果。回到接收者是微不足道的,你通常不需要在each之后继续一个方法链,比如each{...}.another_method(我可能没见过这样的案例。即使你想回到接收者那里,你也可以通过tap来实现)。所以我认为所有或者大部分使用Enumerable#each的情况都可以用Enumerable#map代替。我错了吗?如果我是对的,each的目的是什么?map是否比each慢?编辑:我知道当您对返回值不感兴趣时​​使用each是一种常见的做法。我对这种做法是否存在不感兴趣,但感兴趣的是,除了从

  7. ruby - 使写入文件线程安全 - 2

    我在一个ruby​​文件中有一个函数可以像这样写入一个文件File.open("myfile",'a'){|f|f.puts("#{sometext}")}这个函数在不同的线程中被调用,使得像上面这样的文件写入不是线程安全的。有谁知道如何以最简单的方式使这个文件写入线程安全?更多信息:如果重要的话,我正在使用rspec框架。 最佳答案 您可以通过File#flock给锁File.open("myfile",'a'){|f|f.flock(File::LOCK_EX)f.puts("#{sometext}")}

  8. ruby-on-rails - 最灵活的 Rails 密码安全实现 - 2

    关闭。这个问题不符合StackOverflowguidelines.它目前不接受答案。要求我们推荐或查找工具、库或最喜欢的场外资源的问题对于StackOverflow来说是偏离主题的,因为它们往往会吸引自以为是的答案和垃圾邮件。相反,describetheproblem以及迄今为止为解决该问题所做的工作。关闭8年前。Improvethisquestion我需要实现具有各种灵活需求的密码安全。这些要求基本上取自Sanspasswordpolicy:Strongpasswordshavethefollowingcharacteristics:Containatleastthreeofthe

  9. 常见网络安全产品汇总(私信发送思维导图) - 2

    安全产品安全网关类防火墙Firewall防火墙防火墙主要用于边界安全防护的权限控制和安全域的划分。防火墙•信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。防火墙是一个由软件和硬件设备组合而成,在内外网之间、专网与公网之间的界面上构成的保护屏障。下一代防火墙•下一代防火墙,NextGenerationFirewall,简称NGFirewall,是一款可以全面应对应用层威胁的高性能防火墙,提供网络层应用层一体化安全防护。生产厂家•联想网御、CheckPoint、深信服、网康、天融信、华为、H3C等防火墙部署部署于内、外网编辑额,用于权限访问控制和安全域划分。UTM统一威胁管理(Un

  10. 智能客服 | 浅谈人工智能聊天机器人ChatGPT - 2

    2022年底,OpenAI的预训练模型ChatGPT给人工智能领域的爱好者和研究人员留下了深刻的印象和启发,他展现的惊人能力将人工智能的研究和应用热度推向高潮,网上也充斥着和ChatGPT的各种聊天,他可以作诗、写小说、写代码、讨论疫情问题等。下面就是一些他的神回复:人命关天的坑: 写歌,留给词作者的机会不多了。。。 回答人类怎么样面对人工智能: 什么是ChatGPT?借用网上的一段介绍,ChatGPT是由人工智能研究实验室OpenAI在2022年11月30日发布的全新聊天机器人模型,一款人工智能技术驱动的自然语言处理工具。它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动

随机推荐