AI已移除OT安全薄弱的最后一个借口

数十年来,支撑发电厂、水处理设施、医院和电信网络运营的运营技术(OT)一直依赖一种不言而喻的防御手段:除了一小圈子工程师之外,没有人了解这些系统是如何运作的。冷僻的协议、专有硬件和厂商特定的软件构成了一道知识壁垒,将大多数攻击者挡在门外——不是因为这些系统安全,而是因为它们令人费解。

这道壁垒已经消失。根据近期关于OT安全状况的报道,AI工具已使犯罪分子能够在无需多年专业训练的情况下,理解和利用这些曾经坚不可摧的黑箱。隐匿式安全——即系统仅仅因为其内部运作难以被搞懂而保持安全的理念——当AI模型可以替你完成这些“搞懂”的工作时,便不再成立。

为什么隐匿从来不是真正的安全策略

隐匿式安全是复杂性的副产品,而非有意的设计选择。OT环境的构建从未像现代IT网络那样遵循严格的安全标准。它们的建造目的是可靠运行数年甚至数十年,往往很少考虑如果有人怀有恶意意图获得访问权限会发生什么。

保护这些系统安全的并非强认证或加密。而是一个简单的事实:很少有人——包括许多IT专家——知道如何解读其中涉及的专有协议和遗留硬件。想要针对OT系统的黑客需要花费数年才能获得的深度专业知识。这一要求充当了天然过滤器,使有能力的攻击者群体保持在小范围内。

AI实际上已经抹除了这道过滤器。攻击者不再需要自己成为OT专家。他们可以使用AI工具来分析、解读和逆向工程那些人类专家需要数月才能理解的系统。这意味着能够对关键基础设施实施破坏性攻击的人群已大幅扩大,尽管这些系统中底层的漏洞丝毫没有改变。

为什么这不仅仅关乎服务器机房

人们很容易将OT安全视为公用事业公司和制造商的问题,而非触及日常生活的事情。但关键基础设施攻击往往会直接波及消费者。电网、供水系统、医院和电信提供商都建立在OT基础之上,其中任何一个遭到破坏都会向外波及日常生活:取消的医疗手术、长时间的停电、延迟的紧急服务以及中断的通信。

让AI对OT系统构成危险的同一模式,也适用于许多组织所依赖的日常软件。当一个广泛使用的工具存在安全漏洞时,攻击者行动迅速,而且他们越来越不需要深厚的专业知识就能做到。漏洞披露后出现的快速利用——例如当PaperCut零日漏洞被利用时所需的紧急响应——表明攻击者一旦发现弱点就会多快加以利用,无论是通过人工研究还是AI辅助发现。

随着AI降低攻击冷僻系统的技术门槛,运营关键基础设施的组织正被推向企业IT多年前就已汲取的同一教训:安全必须内建于架构本身,而不能因为系统难以理解就想当然地认为它安全。

这对你意味着什么

大多数读者并不负责保护电网或医院的OT网络,但远离隐匿式安全的转变仍然影响着你。当关键基础设施提供商遭到攻击时,影响会以服务中断、账单混乱、医疗延迟或这些组织收集的个人数据泄露等形式显现。你是所有这些系统的下游利益相关者,即使你从未直接接触OT层。

在个人层面上,更广泛的趋势也很重要。AI正在全面降低攻击者的技能门槛,不仅仅是在工业环境中。网络钓鱼尝试更具说服力,恶意软件更容易定制,对个人目标的侦察比以往任何时候都更快。曾经保护普通用户的隐匿性——拥有较小的数字足迹、使用不太常见的软件,或者仅仅不是明显的目标——正在以与OT系统相同的方式被侵蚀。

AI驱动威胁格局中的实用步骤

你无法给发电厂打补丁,但你可以减少自身的暴露面,并推动你所依赖的服务承担责任。

  • 在访问敏感账户时使用VPN和加密连接,尤其是在共享或公共网络上,以限制攻击者能够观察或截获的内容。
  • 及时更新软件和固件,因为AI辅助的攻击者一旦漏洞成为公开信息就会迅速行动。
  • 在所有提供多因素认证的地方启用它,因为它仍然是AI驱动的猜测难以轻易绕过的少数防御手段之一。
  • 关注你所使用的公用事业公司、医疗提供商和电信公司发出的泄露和中断通知,如果受到影响,请遵循他们的建议步骤。
  • 在评估任何智能家居或联网设备时,支持并询问网络分段和访问控制情况,因为隔离的系统能限制攻击者即使进入后能走多远。

隐匿式安全不再是任何人的可行退路,从公用事业运营商到个人用户皆然。AI让映射、解读和利用那些曾经依赖被误解来保持安全的系统变得太容易了。那些通过构建真正的安全控制而非寄望于系统保持隐蔽来适应这一变化的组织,将更有能力抵御未来的挑战。