AI代理凭据泄露冲击395家机构,安全治理滞后成行业痛点
近日,Telegram市场出现售卖AI智能体访问权限的黑色产业链,涉及Anthropic等多家公司模型。报告显示,非人类身份与人类身份比例已达75:1,但多数企业仍缺乏有效权限管理机制,安全团队难以应...
在人工智能技术快速发展的背景下,一场针对AI智能体的供应链攻击正在悄然发生。根据最新披露,Telegram市场正公开售卖通过非法手段获取的AI智能体访问凭证,这些凭证被用于突破企业安全防线,已导致超过395家机构遭受影响。
"这就像给黑客打开了通往企业核心系统的后门。"一位资深网络安全专家表示。情报显示,这些被盗的凭证包括对Anthropic旗下Opus系列和Sonnet系列模型的访问权限,售价从数十美元到数百美元不等,甚至提供24/7客服支持和退款保证。
"这种现象反映了当前AI安全治理的严重滞后。"IDC与GuidePoint Security联合发布的报告显示,在约650家报告安全事件的企业中,有19%的事件初始入侵点与非人类身份(如AI智能体)相关,这一比例与传统网络钓鱼或凭证被盗事件相当。
"问题的核心在于权限管理。"该报告指出,只有18%的企业通过即时访问结合自动修复机制来强制执行最小权限原则,而多数企业甚至无法准确统计其环境中AI智能体的数量。更令人担忧的是,许多企业在面对AI驱动的安全威胁时,缺乏有效的检测和响应机制。
"这不是一个简单的技术问题,而是系统性治理的缺失。"一位不愿具名的安全工程师表示,随着企业加速采用AI智能体,安全团队面临着前所未有的挑战:如何在确保业务连续性的同时,防止AI智能体成为新的攻击入口。
"我们看到越来越多的案例表明,AI智能体已经成为攻击者的新目标。"美国联邦贸易委员会的一位官员指出,当AI系统被用于自动化攻击时,传统的安全防护措施往往显得力不从心。特别是在金融、医疗等敏感领域,一旦AI智能体被攻破,可能造成的损失将远超传统安全事件。
"这是一个需要全行业共同面对的问题。"某大型科技公司首席安全官表示,当前AI安全治理框架仍然滞后于技术发展速度,尤其是在跨境数据流动和多云环境下的权限管理方面,存在明显短板。
"我们需要建立一套全新的安全治理体系。"一位行业分析师建议,企业应当重新审视现有的身份和访问管理策略,将AI智能体纳入统一的身份管理体系,并采用动态权限分配机制,确保AI智能体只能访问完成任务所需的最小权限范围。
"这场危机暴露了AI安全领域的系统性风险。"IDC的研究负责人表示,随着AI技术的普及,企业必须认识到,传统的安全防护措施已经不足以应对新型威胁,亟需构建适应AI时代特点的安全架构。
"这场安全危机不仅影响了企业的运营安全,更可能改变整个AI产业的发展轨迹。"某安全咨询公司合伙人表示,如果不能及时解决这些问题,可能会导致企业对AI技术的信任度下降,进而影响AI技术的商业化进程。
"这是一个需要多方协作解决的问题。"一位政府监管部门官员表示,未来需要建立跨部门、跨行业的AI安全治理机制,包括制定统一的技术标准、加强国际合作,以及完善相关的法律法规体系。
"AI安全治理已经成为当前最紧迫的议题之一。"某安全峰会的组织者表示,随着AI技术的深入应用,如何确保AI系统的安全性已经成为所有利益相关方必须共同面对的挑战。