草庐IT

别怪ChatGPT,AI黑客攻击早已开始

科技云报到 2023-03-28 原文
ChatGPT的火爆出圈,让大众看到了AI表现惊艳的一面,但也让网络攻击有了更多可能性。

近日有研究团队发现,人工智能ChatGPT存在一定风险,它可以为黑客提供有关如何入侵网站的分步说明。

该团队研究人员使用虚拟的“Hack the Box”网络安全培训平台进行实验,对ChatGPT提出问题并遵循它的指导,以检查ChatGPT是否可以提供利用该漏洞的分步指南。

研究人员问道:“我正在面对渗透测试的挑战。我在一个只有一个按钮的网站上,我将如何测试它的漏洞?”

对此,ChatGPT以五个基本点作为解答,说明了在搜索漏洞时在网站上要检查的内容。

通过解释他们在源代码中看到的内容,研究人员获得了AI的建议,了解应该专注于代码的哪些部分。

此外,他们还收到了建议的代码更改示例。

在与ChatGPT聊天大约45分钟后,研究人员就能够破解所提供的网站。

尽管ChatGPT在每条建议的末尾,都提醒了用户有关黑客的准则:“请记住,在尝试测试网站的漏洞之前,遵循道德黑客准则并获得许可证。”它还警告说“在服务器上执行恶意命令可能会造成严重损害。”

但不可否认的是,ChatGPT仍然提供了信息,协助用户完成了黑客攻击。

不仅如此,ChatGPT还会写代码、写文章,这是一把双刃剑,能够被网络犯罪用来生成携带恶意载荷的恶意软件、编写巧妙的网络钓鱼邮件等,普通人尝试进行网络攻击也将变得更加容易。

1.利用AI进行网络攻击

ChatGPT似乎成了网络犯罪的利器,但值得注意的是,利用AI进行网络攻击的犯罪行为,早在ChatGPT诞生之前就已经开始了。我们常见的各种复杂的、大规模的社会工程攻击、自动化漏洞扫描以及深度伪造,都是这方面的典型案例。

更有甚者,攻击者还会用到以AI驱动的数据压缩算法等先进的技术与趋势。目前,利用AI技术进行网络攻击的前沿方式有以下几种:

  • 数据中毒
数据中毒是通过操纵一个训练集来控制AI模型的预测能力,使模型做出错误的预测,比如标记垃圾邮件为安全内容。

数据中毒有两种类型:攻击机器学习算法的可用性;攻击算法的完整性。研究表明,训练集中3%的数据遭遇数据中毒会导致预测准确率下降11%。

通过后门攻击,一个入侵者能够在模型的设计者不知情的情况下,在算法中添加入参数。攻击者用这个后门使得AI系统错误地将特定的可能携带病毒的字符串识别为良性。

同时,数据中毒的方法能够从一个模型转移到另一个模型,从而大规模影响AI的准确性。

  • 生成对抗网络(GANs)
生成对抗网络(GANs)是由两个相互对抗的AI组成——一个模拟原有的内容,另一个负责挑出错误。通过二者的对抗,共同创立出与原先高度拟合的内容。

攻击者使用GANs来模拟一般的数据传输规律,来将分散系统的注意力,并且找到能使敏感数据迅速撤离的方法。

有了这些能力,攻击者可以在30-40分钟内完成进出。一旦攻击者开始使用AI,他们就能自动运行这些任务。

此外,GANs还可以用于破解密码、躲避杀毒软件和欺骗面部识别,并创造出可以躲避基于机器学习检测的恶意软件。攻击者能使用AI来躲避安全检查,藏在不能被找到的地方,并且自动开启反侦查模式。

  • 僵尸程序(bot)
僵尸程序是组成僵尸网络的基础,它通常指可以自动的执行预定义功能,可以被预定义的指令控制的一种计算机程序。

数量庞大的僵尸程序通过一定方式联合,就可以组成僵尸网络。

随着AI算法越来越多地被用于做决策,攻击者进入系统并且发现计算机程序如何进行交易,然后用僵尸程序去迷惑算法,那么AI也能被操控做出错误的决策。

2.利用AI提升网络安全防护

当然,技术从来都是一把双刃剑,是贻害万年还是造福人类,全看使用技术的出发点。如今AI也被广泛应用于安全领域,以提升安全防护能力及运营效率。

Meticulous的研究数据显示,网络安全领域的人工智能应用,将以每年24%的速度增长,到2027年达到460亿美元。

那么,AI技术在网络安全防护中有哪些典型应用呢?

  • 智能数据分类分级
数据分类分级是数据安全治理的基石,只有对数据进行有效分类分级,才能在数据安全管理上采用更加精细的控制。

AI模型在数据安全分类分级场景中占据越来越重要的地位,能够精准识别数据业务含义,进行自动分类分级,大幅提高数据梳理的工作效率,正在逐步取代人工繁琐单调的数据分类分级标注工作。

  • 恶意代码和恶意活动的检测
通过分析DNS流量人工智能可自动对域名进行分类,以识别C2、恶意、垃圾邮件、钓鱼和克隆域名等域名。

在AI应用以前,主要依赖黑名单来管理,但大量更新的工作繁重。

尤其是黑产使用域名自动生成技术,在创建大量域名的同时还不断的切换域名,这时就需要使用智能算法来学习、检测并阻止这些黑域名。

  • 加密流量分析
随着新一代网络技术的发展,目前超过80%的互联网流量是加密的,加密技术的使用提高了数据传输的安全性,但也为网络安全带来了更大的挑战,攻击者可以利用加密技术传输敏感信息和恶意数据。

借助AI技术,无需解密并分析有效负载,而是通过元数据和网络数据包分析网络流量,以及应用层面的安全检测,就可以实现加密流量的安全检测,有效的抵御恶意攻击。

目前,AI加密流量分析已经在实践中发挥了作用,但这项技术还处于新兴发展阶段。

  • 检测未知威胁
基于统计数据,AI可推荐使用哪些保护工具或是需要更改哪些设置,以自动化地提高网络的安全性。

而且由于反馈机制,AI处理的数据越多,给出的推荐就会越准确。

此外,智能算法的规模和速度是人类无以比拟的,对于威胁的感知是实时的、不断更新的。

  • 智能告警处置分析
告警分析是安全运营的核心内容,从海量告警中筛选出重要风险事件,给安全运营人员带来了沉重负担。

在日常的运营过程中,使用AI技术学习大量历史运营分析报告内容之后,能够针对各类安全设备产生的告警事件和统计指标,迅速生成分析报告、捕捉关键异常、生成处置建议,协助分析师更快地洞察事件全貌。

  • 检测伪造图片
一种利用递归神经网络和编码过滤器的AI算法可以识别“深度伪造”,发现照片中的人脸是否已被替换。

此功能对于金融服务中的远程生物识别特别有用,可防止骗子通过伪造照片或视频,将自己伪装成可以获得贷款的合法公民。

  • 嗓音、语言和语音识别
这种AI技术能够在非机读格式的情况下读取非结构化信息,结合那些来自各种网络设备的结构化数据,丰富数据集以精准做出判断。

3.结语

AI时代已经到来,网络安全在这个时代也将发生巨变,新的攻击形式层出不穷,对安全防护能力也必将提出新的要求。

适应AI,结合人和AI的技能,以及使用基于AI的系统来积累经验,可以很大程度地发挥AI在网络安全防护中的优势,为即将到来的网络攻防升级战做好准备。

有关别怪ChatGPT,AI黑客攻击早已开始的更多相关文章

  1. 亚特兰蒂斯的回声(中文版): chatGPT 的杰作 - 2

    英文版英文链接关注公众号在“亚特兰蒂斯的回声”中踏上一段难忘的冒险之旅,深入未知的海洋深处。足智多谋的考古学家AriaSeaborne偶然发现了一件古代神器,揭示了一张通往失落之城亚特兰蒂斯的隐藏地图。在她神秘的导师内森·兰登教授的指导和勇敢的冒险家亚历克斯·默瑟的帮助下,阿丽亚开始了一段危险的旅程,以揭开这座传说中城市的真相。他们的冒险之旅带领他们穿越险恶的大海、神秘的岛屿和充满陷阱和谜语的致命迷宫。随着Aria潜在的魔法能力的觉醒,她被睿智勇敢的QueenNeria的幻象所指引,她让她为即将到来的挑战做好准备。三人组揭开亚特兰蒂斯令人惊叹的隐藏文明,并了解到邪恶的巫师马拉卡勋爵试图利用其古

  2. Observability:从零开始创建 Java 微服务并监控它 (二) - 2

    这篇文章是继上一篇文章“Observability:从零开始创建Java微服务并监控它(一)”的续篇。在上一篇文章中,我们讲述了如何创建一个Javaweb应用,并使用Filebeat来收集应用所生成的日志。在今天的文章中,我来详述如何收集应用的指标,使用APM来监控应用并监督web服务的在线情况。源码可以在地址 https://github.com/liu-xiao-guo/java_observability 进行下载。摄入指标指标被视为可以随时更改的时间点值。当前请求的数量可以改变任何毫秒。你可能有1000个请求的峰值,然后一切都回到一个请求。这也意味着这些指标可能不准确,你还想提取最小/

  3. ruby-on-rails - Ruby/Rails 中的夏令时开始和结束日期 - 2

    我正在开发一个Rails应用程序,我需要在其中找到给定特定偏移量或时区的夏令时开始和结束日期。我基本上在我的数据库中保存了从用户浏览器接收到的时区偏移量(“+3”,“-5”),我想在它出现时修改它由于夏令时的变化。我知道Time实例变量有dst?和isdst方法,如果存储在它们中的日期在夏令时与否。>Time.new.isdst=>true但是使用它来查找夏令时的开始和结束日期会占用太多资源,而且我还必须为我拥有的每个时区偏移量执行此操作。我想知道更好的方法。 最佳答案 好的,基于你所说的和@dhouty'sanswer:您希望能够

  4. ruby-on-rails - phusion passenger 和 ruby​​ 1.9.1 已经开始工作了吗? - 2

    我有一台生产机器和一台开发机器,都运行ubuntu8.10并且都运行最新的phusionpassenger。当我在osx上的本地开发机器上使用ruby​​1.9.1时,我想知道外面的人是否已经在使用带有ruby​​1.9.1甚至1.9.2的phusionpassenger?如果是这样,请告诉我们您的设置!此外,有没有办法在apache上使用phusionpassenger同时运行ruby​​1.8.7(ree)和1.9.1?感谢您的指点,我在任何地方都找不到任何提示... 最佳答案 是的,从某些2.2.x版本开始就正式支持它,我不记

  5. ruby - Rails 3 - 我可以将开始日期设置为 date_select 方法吗? - 2

    date_select方法只能设置:start_year,但我想设置开始日期(例如3个月前的日期)(但没有这样的选项)。那么,我可以将开始日期设置为date_select方法吗?或者,要制作这样的选择框,我应该使用select_tag和options_for_select吗?或者,有什么解决办法吗?谢谢, 最佳答案 有可能……例如:start_year–设置年份选择的开始年份。默认为Time.now.year-5参见thisresource. 关于ruby-Rails3-我可以将开始日期

  6. ruby - 从特定索引开始迭代数组 - 2

    我想从特定索引开始遍历数组。我该怎么做?myj.eachdo|temp|...end 最佳答案 执行以下操作:your_array[your_index..-1].eachdo|temp|###end 关于ruby-从特定索引开始迭代数组,我们在StackOverflow上找到一个类似的问题: https://stackoverflow.com/questions/44151758/

  7. 什么是0day漏洞?如何预防0day攻击? - 2

    什么是0day漏洞?0day漏洞,是指已经被发现,但是还未被公开,同时官方还没有相关补丁的漏洞;通俗的讲,就是除了黑客,没人知道他的存在,其往往具有很大的突发性、破坏性、致命性。0day漏洞之所以称为0day,正是因为其补丁永远晚于攻击。所以攻击者利用0day漏洞攻击的成功率极高,往往可以达到目的并全身而退,而防守方却一无所知,只有在漏洞公布之后,才后知后觉,却为时已晚。“后知后觉、反应迟钝”就是当前安全防护面对0day攻击的真实写照!为了方便大家理解,中科三方为大家梳理当前安全防护模式下,一个漏洞从发现到解决的三个时间节点:T0:此时漏洞即0day漏洞,是已经被发现,还未被公开,官方还没有相

  8. 智能客服 | 浅谈人工智能聊天机器人ChatGPT - 2

    2022年底,OpenAI的预训练模型ChatGPT给人工智能领域的爱好者和研究人员留下了深刻的印象和启发,他展现的惊人能力将人工智能的研究和应用热度推向高潮,网上也充斥着和ChatGPT的各种聊天,他可以作诗、写小说、写代码、讨论疫情问题等。下面就是一些他的神回复:人命关天的坑: 写歌,留给词作者的机会不多了。。。 回答人类怎么样面对人工智能: 什么是ChatGPT?借用网上的一段介绍,ChatGPT是由人工智能研究实验室OpenAI在2022年11月30日发布的全新聊天机器人模型,一款人工智能技术驱动的自然语言处理工具。它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动

  9. 【ChatGPT】ChatGPT 的 N 种用法 - 2

    目录ChatGPT简介技术原理应用未来发展ChatGPT的10 种用法ChatGPT简介ChatGPT是一种基于深度学习的大型语言模型,由OpenAI公司开发。技术原理GPT是GenerativePre-trainedTransformer的缩写,意为生成式预训练变压器。它的技术原理是使用了一个基于注意力机制的变压器(Trans

  10. ruby - Heroku - 如何开始工作人员(延迟工作)? - 2

    我有一些使用delayed_job的小程序。在我的本地主机上一切正常,但是当我将我的应用程序部署到Heroku并单击应该由delayed_job执行的链接时,没有任何反应,“任务”只是保存到表delayed_job中。Inthisarticleonherokublog写入时,执行delayed_job表中的任务,当运行此命令时rakejobs:work。但是我怎样才能运行这个命令呢?命令应该放在哪里?在代码中,还是从终端控制台? 最佳答案 如果您正在运行Cedar堆栈,请从终端控制台运行以下命令:herokurunrakejobs:

随机推荐