人类而非失控AI仍是能源系统网络安全最大风险
在近期一系列高调黑客事件引发人们对 AI 可能“消灭全人类”的担忧之前,我们的能源系统早已在网络安全攻击面前不堪一击——而且风险还在不断加剧。
“我们一直是猎物,只不过一直在捕食者的胃口下勉强求生,”安全与技术研究所(IST)公共安全与韧性驻所高管 Joshua Corman 去年接受我采访时这样说道。当时,我正关注着美国国土安全部的一份警告,称伊朗方面的行动者和支持者可能对美国发动网络攻击。
上周,我再次致电 Corman,聊了聊近期失控 AI 代理自主策划复杂网络攻击的事件。连 AI 高管们也在讨论他们正在开发的这项技术是否会失控到引发末日灾难的地步。如果像一些 AI 开发者警告的那样,AI 终有一天消灭全人类的概率有 10%,那么在此之前,它会不会也有可能让我们陷入一片黑暗?
“任何一个想搞攻击的反社会者,现在的破坏力都比以前强得多。”
但当我与 Corman 及其他网络安全专家交谈后,发现他们担心的仍然是坏人手里的生成式 AI,而不是失控的 AI 代理。随着科技公司竞相打造越来越强大的 AI 模型,电力公司同样必须加固自身防御——无论攻击来自何方、由谁发起。
科曼告诉我:“现在任何一个想发起攻击的反社会人格者,其实力都比过去更强大了。这是一种力量放大器,而且还在不断膨胀。”
我们许多关键能源基础设施——维持家庭供电、让冰箱食物保鲜、保障医院急救设备运转——在设计之初从未考虑过联网。电厂的设计寿命通常长达数十年。美国核反应堆的平均年龄约为44 年。这些设施并非基于当前的网络安全威胁构建,因而极易成为黑客的攻击目标。
最终,大部分基础设施还是接入了互联网。自那以后,修复由此引发的网络安全漏洞一直困难重重。一些当初设计电力行业仍在使用的设备的公司已经倒闭,导致那些遗留设备无人开发软件补丁。即便有可用的补丁,及时部署也是另一重难题。与 IT 软件升级不同,控制关键基础设施中物理机械的运营技术(OT)系统可能仅设计为每季度或每年更新一次。小型公用事业公司往往也缺乏资源、人手和技术能力来部署最新的防御手段。
民主防卫基金会网络与技术创新中心的研究员索菲·麦道尔指出:“与 AI 真正的区别在于,它让对手行动得更快了——但对于防御基础设施的一方而言,跟上这种节奏极具挑战。”