企业不容忽视的5种人工智能攻击模式

人工智能(AI)技术正在改变信任、访问、执行以及欺骗方式。如今,已有 88% 的组织至少在一项业务职能中使用 AI,由此产生的相关风险也不断累积,已经演变为一种迫在眉睫的现实威胁。随着 AI 驱动的风险持续演变,安全团队必须掌握这些攻击模式,并学会始终领先攻击者一步。
合成文档欺诈正在迅速蔓延。ChatGPT 等 AI 图像系统让攻击者能够轻松制作护照、身份证件、收据以及各种证明材料等敏感文档。
真正的问题并不只是这些伪造文档看起来足够逼真,更值得警惕的是,一批几乎不具备专业技术能力的攻击者正在出现,他们只需要输入几个提示词,就能以极低成本完成文档伪造。
这类由 AI 驱动的伪造文档,正在给员工入职、KYC(了解你的客户)、供应商验证以及审批流程带来压力,因为这些流程仍然习惯于将文档本身视为一种可信凭证。
攻击者只需要找到一个突破口。只要伪造文档看起来足够真实,能够帮助其通过系统中的下一道验证关卡,攻击者就已经向目标更进一步。
大型语言模型(LLM)刚出现时,对网络犯罪分子而言,它们只是又一个可以利用的攻击向量。但犯罪分子很快发现,主流 LLM 普遍设置了较为完善的安全护栏,因此并不能随意用于恶意活动。
这种失望并没有持续太久。随着 WormGPT 等未经审查的生成式 AI 工具出现,攻击者获得了能够大规模开展恶意活动的新手段。
WormGPT 被关闭后,其他变种又陆续出现,例如 Grok、Mixtral AI 和 Kawai GPT。如今,能够帮助犯罪分子大规模生成钓鱼诱饵、制作冒充内容或编写恶意代码的恶意 AI 服务并不缺乏。
随着 AI 越来越深入地应用于运营、财务、营销等不同业务职能,不可信的外部输入与可信的内部输入之间的边界也开始变得模糊。
攻击者可以将恶意指令隐藏在能够触发 AI 工作流的内容中,从而危害 AI 模型。这些恶意内容可能来自外部提交的技术支持请求、消息或文档,并通过与 AI 连接的工具被模型读取和处理。
AI 模型会将其中的指令理解为可以执行的上下文,并利用自身合法的内部权限执行相关操作。
这样一来,攻击者实际上可以反过来利用组织自己的 AI 工作流攻击组织本身,进而暴露敏感数据、操纵关键内部系统。
间接 Prompt Injection(提示词注入)攻击同样值得高度关注,例如 HashJack 所采用的攻击技术。
这种攻击有点像你去一家自己信任的社区商店购物,付款时没有任何怀疑,但事后才发现商家在账单中偷偷加了费用。
如今,AI 的攻击面已经不再局限于恶意网页,还包括那些看起来值得信任的 Web 交互。
以 HashJack 这类技术为例,攻击者可以将一组恶意指令隐藏在合法 URL 的 “#”符号之后。网站本身是真实的,链接看起来也没有任何异常,但 AI 浏览器助手却可能读取并执行这些隐藏在 URL 中的指令。
对可信 AI 扩展进行武器化,例如滥用 Claude Skills,正在成为一种执行层面的安全风险,尤其是在用户可以自行安装或批准用于扩展 AI 模型能力的代码模块时。
在这种情况下,一个原本合法的“技能”只需要经过一些细微修改,就可能被植入并隐藏恶意行为。由于它表面上看起来仍然安全,因此很容易通过常规安全审查。
用户以为自己只是启用了一项有用的功能,却可能在不知情的情况下,为经过篡改的“技能”执行恶意代码创造了条件。
默认情况下,不应信任任何 AI 输入。
从实际操作来看,这意味着所有 Prompt、附件、URL、复制粘贴的文本以及其他重要上下文,在影响 AI 工作流之前,都必须经过验证、清理,并与其他上下文进行隔离。
与此同时,组织还需要建立一套能够适应 AI 广泛应用的治理框架。这套框架应帮助企业建立完整的 AI 赋能工具清单,梳理这些工具所嵌入的业务流程,并识别其中的关键集成关系。
在此基础上,企业可以进一步明确,对于高风险 AI 操作,哪些场景必须由人工进行监督和审批,包括系统级变更、数据导出以及其他类似操作。
最后,企业绝不能仅依赖视觉特征或内容特征进行安全判断,而应进一步强化文档验证、身份校验以及异常检测能力,从多个维度识别 AI 驱动的伪造、注入和滥用行为。
