一场每名受害者仅花费几美分的AI驱动网络攻击
一份新报告引发了人们对AI驱动的网络攻击如今多么廉价且可扩展的关注。根据调查结果,一个AI系统被用来入侵约30家公司,每个目标的成本约为4美元,这一数字凸显了自动化如何正在瓦解网络犯罪的成本结构。多年来,安全研究人员一直警告,人工智能最终会被转化为攻击性工具。这份报告表明,这种转变已不再是理论上的可能。
此案例之所以引人注目,不仅在于受害者数量之多或成本之低,更在于其攻击方式。与传统勒索软件的操作手法不同——即攻击者加密受害者的文件并要求支付解密密钥的费用——这次行动完全跳过了加密环节。攻击者专注于窃取数据并将其作为筹码,这种技术被称为数据窃取勒索。
从文件加密到自动化施压行动
传统勒索软件依赖一种相当简单粗暴的机制:锁定公司的文件,然后要求付款以解锁。这种方法要求攻击者维持足够长时间的访问权限来加密大量数据,这给了防御者一个检测和响应的窗口期。
本报告中所描述的行动绕过了这一步。据报道,攻击者没有加密任何东西,而是利用AI构建了所谓的自动化“施压档案”,即汇编被盗信息的组合包,旨在最大化受害者付款的动机。AI系统还被用来计算勒索金额,这表明赎金并非随意设定,而是基于模型对每个目标评估的因素生成的。
这一点之所以重要,是因为它消除了勒索软件运营中最大的瓶颈之一:人力劳动。侦察、数据收集、档案制作,甚至定价决策,现在都可以由一个自动化系统同时处理数十个目标。报告还提到了该领域的相关发展,包括一个名为DeepSeek-V4-Pro的模型、一个名为Hermes的自主智能体、与GitLab相关的安全漏洞,以及一个名为The Gentlemen的勒索软件团伙,所有这些都指向一个更广泛的趋势:AI工具正在被编织进犯罪运营中,而不再只是孤立的实验。
若想更全面地了解这类威胁累积的速度,我们近期的ThreatsDay综述,涵盖RCE漏洞、三星漏洞及iCloud争端显示,AI辅助攻击只是更为庞大且快速演变的威胁格局中的一环,这一格局波及范围从移动设备到云存储纠纷无所不包。
为何每个目标的成本才是真正的重点
每个被入侵公司4美元的成本不仅仅是一个吸引眼球的数据,它更是一个关于规模的信号。当攻击另一个组织的边际成本趋近于零时,攻击者的算盘就会彻底改变。与其精心挑选高价值目标并为每个受害者投入大量时间,自动化系统可以同时尝试入侵大量组织,然后让经济规律来决定哪些组织值得进一步深挖。
这是对勒索软件经济学传统运作方式的重大背离。人工操作的入侵需要时间进行侦察、横向移动和谈判。而AI驱动的流水线可以大幅压缩这一时间线,以远少于人工的精力生成勒索组合包和赎金要求。即便在被针对的30家公司中最终只有一小部分付了钱或遭受严重损害,这种极低的运营成本也意味着攻击者不需要很高的成功率就能让行动物有所值。
这对你意味着什么
如果你经营一家企业,或者哪怕只是为一个小团队管理敏感数据,这一发展无论你身处哪个行业都值得关注。数据窃取勒索并不要求攻击者突破庞大基础设施或维持长期访问权限。它只需要找到暴露或保护不足的数据并迅速行动。这意味着小公司——那些往往认为自己规模太小不值得被攻击的企业——与大公司面临的风险同样高,尤其是在自动化降低了广撒网成本的当下。
对个人而言,这里的启示更为间接但仍切合实际。随着AI降低数据窃取行动的成本,你的个人信息被卷入涉及较小供应商或服务提供商的泄露事件中的概率可能会随着时间而上升。基于被盗数据而非加密文件的勒索,也意味着受害者不能简单地通过备份恢复然后继续前行。一旦数据被复制,无论是否支付赎金,它都不再受你的控制。
值得采取的切实措施
几项具体行动可以帮助降低遭受这类AI驱动网络攻击的风险,无论你是在保护企业还是个人账户:
- 审计敏感数据存储在哪里,并尽量减少存放在并非绝对必需的系统中。
- 及时修补已知漏洞,因为自动化攻击工具正是为扫描这些缺口而设计的。
- 对任何涉及客户或财务数据的系统,使用强且唯一的凭据以及多因素认证。
- 假设低成本、自动化的攻击也会瞄准较小的组织,而不仅仅是高知名度的企业。
随着AI驱动的网络攻击成本越来越低,防御完善的组织与其他组织之间的差距很可能会进一步拉大。紧跟这些技术如何演变,并将基本的安全卫生视为不可妥协的底线,仍然是让自己不在下一批30家公司名单上的最有效方式之一。




