对网络安全领域最新趋势的分析揭示了一个令人担忧的模式:来自中国的国家级黑客组织显著加强了活动,攻击数量翻了一番。这一激增的关键催化剂是开源人工智能模型的广泛采用,尤其是DeepSeek,这些模型承担了攻击者大量日常操作。

为何选择开源AI模型

值得注意的是,这一活动激增驳斥了长期以来的观点,即最危险的AI驱动攻击仅来自最复杂、最昂贵的系统。实际上,操作者更倾向于使用相对简单且廉价的模型来单纯扩大恶意活动的规模。原因显而易见:成本低且技术限制极少。更强大的竞争对手,如Moonshot的Kimi K3,不在黑客的考虑范围内——对它们的目标而言过于昂贵。而DeepSeek提供了最佳平衡:足够的性能且几乎完全没有“防护屏障”,与西方同类产品相比,后者绕过内置限制需要付出大得多的努力。

AI在攻击中的实际应用

AI的使用规模令人印象深刻。在对获取到的攻击日志和脚本进行分析时,DeepSeek出现在各个阶段。例如,Grimfengxi组织使用它生成漏洞利用代码,而Teleboyi则用它收集了1000个IP地址并绘制目标域名图谱。在一起事件中,Huapi组织通过中国AI模型攻击了一家台湾公司的邮件系统。

特别值得关注的是Slime22组织的事件,该组织在入侵台湾一家科技公司后,使用Claude Code在网络内横向移动,说服AI相信自己是进行测试的合法工程师。这展示了针对算法本身的新型社会工程学手段。

网络武器的影子经济

此类攻击基础设施的发展同样具有代表性。发现了一家由十人组成的中国初创公司,以30万至50万元人民币(约合44,500至74,000美元)的价格出售网络入侵软件。至少四个黑客组织已使用该工具集,其中一次攻击还使用了ChatGPT。值得注意的是,这一趋势不仅限于中国:朝鲜的Kimsuky组织也在尝试使用本地AI模型。

这种战术转变不仅仅是演变,而是网络犯罪领域的一场革命。AI工具的廉价性和可及性使复杂攻击的能力民主化,让各种水平的组织都能获得。安全行业必须适应这一新现实,在这种现实中,防御AI不仅需要技术解决方案,还需要理解算法的心理——算法如今既是主要武器,也是主要目标。