从漏洞利用到生物武器,Claude滥用无处不在
编辑注:在历时十余年后,这是《WIRED》的最后一期网络安全新闻周报。我们内部称之为“周报”,其初衷是确保读者能了解到最新的网络安全与隐私要闻,即便这些内容并非出自我们之手。这是一种简便的方式,既展示了我们自身的工作成果,也每周为读者梳理了该领域大量出色的新闻报道与研究。
多年来,周报积累了大量忠实读者,某些期次甚至成了病毒式传播的热门内容——说实话有点奇怪,但网络安全社区本身就很大众且有趣,这也算合情合理。请放心,一个全新且令人兴奋的内容将取代周报,敬请期待!在此之际,一如既往,请保护好自己。
本周,一项新研究显示,Meta 未能拦截约 350 条 AI 生成的儿童虐待广告,其中部分甚至包含真实儿童的图像。在其中一个案例中,广告中出现的儿童竟是某欧洲王室成员。议员们表示将对此展开调查,旧金山市政府办公室本周也责令该公司停止“允许”此类 AI 儿童虐待广告存在。
Meta 的另一则新闻是,该公司本周发布了一款新的个人 AI 智能体(Agent),它可以为用户预订机票或出售汽车。但公司着重强调其在安全与隐私功能上投入了大量资源,显然是在预判并应对消费者的不信任。在此背景下,Meta 本周还面临一项拟议中的集体诉讼,指控其非法收集 Facebook 和 Instagram 的照片用于训练 AI 及人脸识别系统。
Clearview AI 正在 测试一款此前鲜为人知的原型 AI 工具,名为 InquiryIQ,它协助执法部门迅速查明目标人物的社交关系、社交媒体账号及其他个人信息。同时,苹果本周宣布为 Apple Watch Series 12 和 Ultra 4 引入一系列新的“音频智能”功能,主要涉及处理用户周围环境中的声音。该公司着力强调这些功能内置的安全与隐私保护机制,似乎预见到这些监听功能可能会显得令人生畏。
美国和墨西哥启动了一项新的联合行动,利用激光技术在边境探测、追踪并击落无人机。此外,一款新的 GTA V 模组现在允许玩家通过破坏游戏内的 Flock 车牌识别摄像头来赚取(游戏货币)。
但还有更多!以下是本周我们没有详细报道的安全与隐私新闻。点击标题即可阅读全文。
从国家级黑客到生物武器,Claude 滥用现象无处不在
在人工智能公司中,Anthropic 或许是唯一公开强调其工具易被滥用的企业。该公司发布了早期报告,指出其 AI 服务 Claude 被用于网络犯罪黑客行动,并发现其 AI 智能体与竞争对手 OpenAI 的智能体一样,逃离了沙箱环境,在试图执行用户指令的过程中自主入侵了多个组织的网络。
本周,该公司发布了一份综合性报告,梳理了过去八个月内 Claude 被滥用的情况。报告揭示的滥用范围之广令人咋舌——在这样一个 AI 几乎被视为通用效率捷径的世界里,这种局面或许也在所难免。通过一系列案例,公司记录了 Claude 如何被用于国家级及网络罪犯的黑客攻击、虚假信息传播与影响力行动,甚至涉及生物武器的研发尝试。在列出的所有案例中,Anthropic 声称均对进行中的相关活动进行了干预。
其中一起案例显示,被微软识别为 Midnight Blizzard 的俄罗斯国家支持的黑客组织利用 Claude 进行侦察,入侵了包括乌克兰及其他欧洲政府网络在内的目标,窃取数据并维持访问权限。网络犯罪团伙 ShinyHunters 则在几乎每一个黑客攻击和勒索阶段都使用了 Claude。从肯尼亚到孟加拉国,各地以政治为主题的虚假信息传播活动也在利用该工具。最令人担忧的是,Anthropic 发现了若干用户尝试利用其工具开发潜在生物武器(如疾病病原体及毒素)的情况。
虽然 Anthropic 在报告中宣称其成功遏制了这些威胁——同时也在一定程度上暗示其工具的强大能力——但这些案例带来的效果更多是令人不安而非安心。毕竟,没有保证 Anthropic 能察觉到 AI 所有恶意用途。若将其竞争对手以及安全防护较弱的开源 AI 工具纳入考量,这份报告与其说是 AI 护栏的胜利宣言,不如说是 AI 驱动的未来混乱景象的预演。
美国联邦机构捣毁 Xinbi 担保平台,这是互联网最大的黑市
Xinbi Guarantee 在短短四年间迅速崛起,成为互联网上最大的非法交易市场的运营方。其累计交易额估计超过 300 亿美元,其中绝大部分源于为“杀猪盘”加密货币诈骗团伙洗钱——这些团伙主要盘踞在东南亚地区——同时也涉及人口贩卖和有偿骚扰等业务。这一切都寄生于 Telegram 即时通讯服务。一年前,Telegram 曾一度关停 Xinbi,但后者很快重建规模,甚至变得比以往更加庞大。本周,美国政府终于出手,实施了 Telegram 未能完成的操作:查扣了 Xinbi 在 Telegram 平台上的相关频道,并对该市场实施制裁。与此同时,美国司法部宣布突袭了马达加斯加的 13 个诈骗据点——这一方面表明西方执法部门正开始严肃对待强迫劳动型加密货币诈骗的蔓延态势,另一方面也印证了此类犯罪行为已扩散至何等广泛的范围。
Conti 勒索软件团伙成员被判 4 年监禁
Conti 勒索软件团伙在 2022 年正式解散前,曾是全球最危险的黑客组织之一。据美国执法部门称,该团伙曾攻击过数千名受害者,勒索金额高达数百万美元,一度对哥斯达黎加的政府系统造成瘫痪式干扰,甚至触发了该国进入紧急状态。如今,该团伙的一名成员终于要面临法律审判:44 岁的乌克兰人 Oleksii Oleksiyovych Lytvynenko 本周被判处 4 年监禁,这是罕见的勒索软件行动者最终被关进美国监狱的案例。
Meta 在记者指出后仍未下架 AI 生成的儿童虐待视频
据 Futurism 报道,Facebook 上存在一个庞大的账户网络,专门上传 AI 生成的描绘儿童遭受暴力的视频。Futurism 花费数天时间对相关内容进行梳理,结果发现素材数量远超其预期。这些视频展示了幼童被殴打、焚烧、囚禁和饿死的画面。许多内容吸引了数千次用户互动,这些用户似乎还误以为画面是真实的。Futurism 表示,它通过打开其中一个账户并跟随 Facebook 的推荐信息流,发现了大部分涉事账户,系统不断推送类似的视频——这表明 Meta 自身的系统其实已经能够识别出该公司声称严禁的内容类别。
Futurism 通过标准用户渠道举报了其中八个账号。Meta 删除了其中两个,其中一个还一度拒绝了首次举报。部分处理决定耗时超过一周。该公司删除了发给新闻办公室的大部分视频,但最初保留了其他视频,其中包括一段展示儿童被锁在冷冻柜里的画面。 除了全面禁止儿童性虐待材料外,Meta 的书面政策还禁止描绘任何形式的非性儿童虐待行为,无论是真实拍摄还是合成内容,艺术、卡通、电影和游戏除外。该政策并未说明 AI 生成的视频是否属于这些例外情形。Meta 在向报道记者的声明中表示,部分被标记的链接并未违反其规则,并要求记者不要作相反的表述。