本文來自微信公眾號(hào): 財(cái)聯(lián)社 ,作者:張真
據(jù)報(bào)道,Meta Platforms的AI產(chǎn)品Muse被發(fā)現(xiàn)存在安全漏洞,該漏洞可能影響用戶數(shù)據(jù)和虛擬環(huán)境安全。為此,Meta準(zhǔn)備加強(qiáng)風(fēng)險(xiǎn)提示。
據(jù)悉,該漏洞由一名外部安全研究員通過Meta漏洞賞金計(jì)劃上報(bào),此前并未對外公開。該漏洞允許攻擊者訪問用戶的專屬虛擬機(jī),獲取其中郵件、文檔等云端個(gè)人賬戶數(shù)據(jù)。Meta發(fā)言人透露,這一漏洞最初被內(nèi)部定級(jí)為SEV-2,為公司五級(jí)安全分級(jí)體系中的第二高級(jí)別,一般對應(yīng)影響范圍重大的安全事件,后續(xù)評(píng)估后調(diào)整為SEV-3。
Meta方面表示,該漏洞實(shí)現(xiàn)攻擊存在前置條件:需用戶在Muse匯總信息或點(diǎn)擊惡意網(wǎng)頁鏈接后,在安全彈窗中點(diǎn)選“允許”授權(quán)。針對該風(fēng)險(xiǎn),Meta將增設(shè)更醒目的警告提示,若Muse識(shí)別用戶即將接入惡意網(wǎng)站,將彈出強(qiáng)化警示作為附加防護(hù)。
除此之外,本周另有安全研究員披露Muse另一項(xiàng)漏洞。攻擊者可借助向用戶Mac設(shè)備植入惡意程序,劫持Muse語音錄音并轉(zhuǎn)發(fā)至攻擊者服務(wù)器,進(jìn)而獲取用戶賬戶訪問權(quán)限。Meta某官員此前表示,該漏洞帶來的風(fēng)險(xiǎn)較低,公司已經(jīng)修復(fù)了該問題。
值得注意的是,Muse在發(fā)布不到20天便已取得巨大成功,其日活躍用戶數(shù)在過去11天內(nèi)增長了10倍,達(dá)到約70萬。此前,Meta將其發(fā)布時(shí)間推遲數(shù)月以解決安全問題,然而在本月初正式推出這款A(yù)I智能體時(shí),Meta也承認(rèn)Muse“并非不會(huì)受到攻擊”。
正如Meta所言,攻擊者試圖欺騙AI智能體的安全漏洞仍然是一個(gè)行業(yè)普遍存在的問題。眼下,這場安全漏洞潮正呈現(xiàn)蔓延之勢。
當(dāng)?shù)貢r(shí)間9月25日,OpenAI宣布已通知數(shù)十家可能受到其AI模型活動(dòng)影響的機(jī)構(gòu),其中包括政府和高校。相關(guān)行為發(fā)生于模型訓(xùn)練和評(píng)估期間,涉及可能繞過第三方安全控制、影響在線服務(wù)可用性,以及在第三方網(wǎng)站發(fā)布非預(yù)期內(nèi)容等。就在日前,該公司承認(rèn)其AI模型曾入侵澳大利亞政府網(wǎng)站。
對此,AI界已紛紛有所動(dòng)作,OpenAI據(jù)悉仍在調(diào)查其AI智能體的異?;顒?dòng)范圍,預(yù)計(jì)整個(gè)調(diào)查將持續(xù)數(shù)月。Anthropic在聯(lián)合國安理會(huì)發(fā)言稱,由于安全的緣故,公司將放慢AI的研發(fā)進(jìn)度。不過,也有諸如Meta CEO扎克伯格、英偉達(dá)CEO黃仁勛等行業(yè)人士公然反對“AI減速論”。
浙商證券指出,AI安全需求和格局有望重塑。國內(nèi)網(wǎng)絡(luò)安全廠商均有各自的垂類模型,真正的壁壘在長期積累的安全數(shù)據(jù)和客戶場景。安全是一個(gè)攻防對抗的領(lǐng)域,模型需要持續(xù)學(xué)習(xí)最新的攻擊手法、惡意樣本、漏洞利用代碼,這些數(shù)據(jù)散落在各家廠商多年的安全運(yùn)營(SOC)、威脅情報(bào)(TI)、蜜罐和攻防演練中,未來可以期待安全廠商和模型公司更加緊密的合作。
