人工智能已不再仅仅是学术界讨论的话题,如今已成为网络战争中不可或缺的组成部分。我对2025年及2026年上半年的数据分析显示:AI已深度融入实际攻击中——从情报收集到恶意代码的最终生成。这已不再是实验,而是成熟的做法。
AI在行动:从钓鱼攻击到针对LLM的攻击
在此期间,我记录了至少18个在其行动中积极使用AI的APT组织。其中一个典型例子是GTG-1002组织,该组织利用语言模型制作钓鱼邮件。文本会根据特定受害者进行动态调整,从而成功绕过标准垃圾邮件过滤器。这是一个质的飞跃:过去钓鱼攻击是“大规模”且易于识别的,如今已变得精准且个性化。
特别值得关注的是TAT26-12集群,该集群自动化了收集公司员工及基础设施情报的过程。但最令人担忧的是出现了诸如PromptSpy之类的专用工具。该软件旨在攻击基于大型语言模型(LLM)的企业系统,提取系统提示词并操纵AI的行为。另一款工具LAMEHUG则能在最少人工参与的情况下生成恶意代码,这大大降低了网络犯罪的门槛。
暗网论坛上的偏好转变
黑客的偏好出现了明显转变。OpenAI的ChatGPT仍然是新手最受欢迎的选择,然而对于真实、全面的攻击,专业人士越来越倾向于使用谷歌的Gemini。这表明,在处理复杂任务时,谷歌的模型可能提供了更灵活的功能或更少的严格限制。

绕过模型内置限制的方法正被积极讨论,一些爱好者已尝试利用公共AI服务创建功能完整的恶意应用程序。

勒索软件的新时代
勒索软件领域也经历了重大变化。一年半内出现了50多个新组织,相关事件数量超过9300起。关键趋势是放弃将数据加密作为主要施压手段。攻击者转而采用纯粹敲诈勒索的策略,威胁公开窃取的信息。这降低了攻击的技术复杂性,但使安全团队的工作变得更加困难。
被盗数据市场仍在运转:尽管六个大型暗网平台被关闭,但取而代之出现了五个新平台。在活跃的信用卡交易网站上,有超过1650万张被泄露的支付卡在售。值得注意的是,在一系列事件发生后,连OpenAI也不得不放慢其先进系统的开发速度,这证实了网络威胁对AI行业本身的严重性。
我的评论:我们正在见证两大趋势的融合——黑客工具的民主化与攻击复杂性的增长。AI的使用使攻击者能够扩大攻击规模并实时调整策略,这使得传统防御方法越来越低效。安全行业必须从被动模式转向主动模式,利用同样的AI技术进行威胁的预测性分析。