欧盟网络安全局警告称 前沿人工智能模型已经将漏洞武器化窗口期压缩到15分钟
欧盟网络安全局在网络安全评估报告中警告称,前沿人工智能模型已经可以将漏洞武器化窗口期压缩到 15 分钟。当修复程序发布后,黑客可以快速利用 AI 模型分析漏洞并开发自动化攻击程序,而 IT 管理员安装补丁可能需要更长时间。也就是在整个安全生命周期里,人类反而成为瓶颈。
在以前发掘安全漏洞是个非常考验耐心的事情,有些漏洞会在开发商修复前被发现,安全研究员会将漏洞通报给开发商并给予开发商时间来修复漏洞,作为回报开发商也会向安全研究员提供奖金鼓励研究员继续发掘漏洞提高产品安全性。
而很多黑客则会在开发商发布漏洞修复程序后,通过分析修复程序中的代码来发掘漏洞,当找到可用的利用方式后就可以针对那些尚未安装更新的系统发起攻击。不过分析修复程序中的代码发掘漏洞利用方式同样考验耐心,但在人工智能时代黑客已经不需要有这种耐心。
漏洞修复程序发布后仅 15 分钟黑客就可以开发利用程序:
欧盟网络安全局在最近发布的网络安全评估报告中警告称,前沿人工智能模型已经将漏洞武器化的窗口期压缩到仅 15 分钟,即安全修复程序发布后 15 分钟黑客就可以借助 AI 模型分析漏洞并找到对应的利用方式。
欧盟网络安全局强调自动化系统正在加速攻击生命周期的每个阶段,从初始侦查到数据窃取,目前攻击周期的中位时间为 72 分钟,这可能会让传统的人工管理补丁周期过时,即人工管理和安装补丁可能来不及,在还未修复漏洞的情况下黑客就已经借助 AI 发起攻击。
在安全生命周期中人类反而成为瓶颈:
前沿人工智能模型能够通过分析应用程序逻辑、配置和 API 访问,将多个低危安全漏洞串联起来,这也会导致对孤立漏洞的风险评分产生误导,因为多个漏洞串联起来可能会造成更严重的危害。
在报告中欧盟网络安全局也指出,漏洞发现速度的加快也造成授权缺口,即 IT 管理员审批流程所需时间比攻击脚本建立持久化所需的时间更长。本质上由于人工智能能够在短时间内发现和利用漏洞,在安全生命周期中人类反而成为瓶颈。
为应对快速演变的威胁,欧盟网络安全局建议企业将资源从无休止的漏洞发现转移到优先级评估系统,例如漏洞利用预测评分系统 EPSS 和漏洞可利用性交换系统 VEX。而 IT 管理员应该严格执行资产清点,将检测和响应指标的目标设定为个位数分钟级。
而很多黑客则会在开发商发布漏洞修复程序后,通过分析修复程序中的代码来发掘漏洞,当找到可用的利用方式后就可以针对那些尚未安装更新的系统发起攻击。不过分析修复程序中的代码发掘漏洞利用方式同样考验耐心,但在人工智能时代黑客已经不需要有这种耐心。
漏洞修复程序发布后仅 15 分钟黑客就可以开发利用程序:
欧盟网络安全局在最近发布的网络安全评估报告中警告称,前沿人工智能模型已经将漏洞武器化的窗口期压缩到仅 15 分钟,即安全修复程序发布后 15 分钟黑客就可以借助 AI 模型分析漏洞并找到对应的利用方式。
欧盟网络安全局强调自动化系统正在加速攻击生命周期的每个阶段,从初始侦查到数据窃取,目前攻击周期的中位时间为 72 分钟,这可能会让传统的人工管理补丁周期过时,即人工管理和安装补丁可能来不及,在还未修复漏洞的情况下黑客就已经借助 AI 发起攻击。
在安全生命周期中人类反而成为瓶颈:
前沿人工智能模型能够通过分析应用程序逻辑、配置和 API 访问,将多个低危安全漏洞串联起来,这也会导致对孤立漏洞的风险评分产生误导,因为多个漏洞串联起来可能会造成更严重的危害。
在报告中欧盟网络安全局也指出,漏洞发现速度的加快也造成授权缺口,即 IT 管理员审批流程所需时间比攻击脚本建立持久化所需的时间更长。本质上由于人工智能能够在短时间内发现和利用漏洞,在安全生命周期中人类反而成为瓶颈。
为应对快速演变的威胁,欧盟网络安全局建议企业将资源从无休止的漏洞发现转移到优先级评估系统,例如漏洞利用预测评分系统 EPSS 和漏洞可利用性交换系统 VEX。而 IT 管理员应该严格执行资产清点,将检测和响应指标的目标设定为个位数分钟级。


评论2次
AI擅长的是高频次、高负荷的重复性工作,对于创造性的工作还是欠缺的,而漏洞挖掘恰恰是这种创造性的工作。AI做的是对已有的或同类型的进行尝试。说白了,AI并不能创造自己的技术思路。
说句实在话,15分钟这个数字确实有点猛但也不算太夸张。以前人工啃patch diff找利用点,快的几小时,慢的几天,现在AI辅助分析确实能把效率拉得很高,特别是一些逻辑漏洞、权限绕过类的,diff一出来丢给AI模型,几轮对话下来exp原型基本就有了。
不过也别被这个数字唬住,真正复杂的漏洞利用链(比如需要绕过多种防护、需要特定环境条件的)AI也不是万能的,自动化生成的exp在实战中很多还要人工调。但对于一些常见的漏洞类型,15分钟出可用利用方式已经不稀奇了。
从我们这边视角看,AI工具确实已经是日常辅助了,用来加速代码审计、辅助理解复杂逻辑、快速生成poc框架都很实用。核心判断和创意还是得靠人,但脏活累活AI干得越来越快,这是趋势。
论坛里有兴趣的可以聊聊大家都用哪些AI模型辅助挖洞和写exp,模型之间的差异还挺大的。