一份新的研究报告发出警告, 称在未来的三到五年期间, 由于对手从借助AI辅助转变为凭借AI赋能来进行规避制裁以及扩散融资(PF) 的行为, 所以政府需要迅速调整其识别与缓解方案, 私营部门同样也需要迅速调整其识别与缓解方案。
英国国防与安全智库皇家联合军种国防研究所发布了一份报告, 这份报告名为《规避算法: AI赋能的大规模杀伤性武器扩散融资的崛起》, 报告把扩散融资(PF)定义为凭借资金或金融服务去获取、开发或以别的方式交易大规模杀伤性武器(WMD), 报告还指出, “朝鲜和伊朗当下正在开展开发以及部署AI模型的行动, 目的是辅助实施规避制裁的活动。”。
核心发现包含这些, AI当下已然能够规模制作高质量的虚假文件, 并且能够达成报告所讲的“管理庞大空壳公司网络的繁杂行政事务”自动化, 报告还表明, AI驱动的系统能够“实时剖析区块链模式, 进而动态调节加密货币混币策略, 有效避开检测工具”。
另外, 报告有所提及, 比如说生成式AI类工具能够制造出复杂的虚假身份证明文件, 这已经对西方公司助力朝鲜发起网络钓鱼攻击。
在邮件里, 该报告的作者, 也就是RUSI金融与安全研究中心高级客座研究员Dr. Aaron Arnold称 , 这份报告的撰写起因是, 在过去一年间, 朝鲜利用AI促进并增强其网络攻击的活动出现了增加的情况 , 它的表现形式是网络钓鱼计划 , 此计划旨在为该国弹道导弹和核武器项目筹集资金。
他向那些身为企业 IT 主管, 且急需保护自己企业以免遭受规避制裁活动侵害的人建议, 要适应如此一个技术环境, 传统以人作为核心的安全防线正被自动化技术绕开, 这在很大程度上意味着要这样做。
Arnold称, 对于IT主管来讲, “这或许得引入防御性AI, 采用基于行为的分析, 在大量运用API或MCP(多芯片封装/多方案合规平台)之际设置‘断路器’, 更新员工培训, 并且强化身份验证, 特别是针对任何远程招聘环节。”。
区分AI辅助和AI赋能的活动是“核心”
灰狗研究公司的首席分析师桑奇特·维尔·戈贾表示, 皇家联合军种研究所的这份报告尤为关键, 原因在于它明确指出了正确的结构性转变, 人工智能并非是凭空创造出躲避制裁之法, 而是通过对现有有效方式进行压缩, 进而予以放大。
他表明, 虚假凭据、合成身份资讯、空壳企业、隐匿实际受益所有权情况、借助加密货币进行洗钱等用以躲避制裁的举措, 没有一项是新颖的。“发生改变的是当下将这些办法进行组合的速度、质量、数量和协调性。”他讲道。
按照Gogia的看法,存在这样的情况开云app官方最新下载地址, 区分AI辅助与AI赋能的活动是关键要点, AI辅助的规避体现为把AI应用于离散的任务, 比如写一封质量更高的邮件, 制作一份更为整洁的文件, 生成一个更加逼真的虚假个人资料, 翻译一份言辞内容, 总结法规或者准备一份看似合乎情理的求职申请, 然而AI赋能的规避情况则更加严峻。
一种“结构性不对称”
他宣称, 这般策略“着手去协调系统自身,它对身份、文件、所有权结构、支付路径、云端访问、加密货币钱包、API调用以及时间线进行串联整合。二者的差异并非在于AI有没有替人伪造一份文件世界杯直播, 而是在于AI有没有开启对整个骗局的编排工作。”。
他指出这正是报告的发现应让企业领导者感到担忧的缘由, 许多机构依旧假定坏人大多是人类, 大多呈线性, 大多较为迟缓 , 而这种假定正趋失效, AI使得对手能够借着更多渠道 , 运用更多语言 , 凭借更完备的文件且拥有更强的耐心 , 以更少误差展开更多回尝试 , 其超出了大多数企业审查流程所能承受的限度 , 这并非天才罪犯发现魔法般的故事 , 而是流水线式的通顺谎言战胜普通控制手段的故事。
他表明, 当下的证据于身份欺诈、文件欺诈、合成人设、远程员工欺诈、网络钓鱼、社交攻击、加密货币混淆以及工作流滥用等策略方面最为显著。“全然自主的规避网络已隐隐约约浮现, ”他讲道, “它们很严重, 然而目前并非日常的常态。 ”。
戈贾表示, 这种区分是很重要的, “要是企业一味痴迷于如同电影般科幻的自主智能体场景, 然而却致使远程招聘、供应商入驻、支付审批以及文件审查存在诸多漏洞, 那么他们将会以最为平淡乏味的方式走向落败。”。
他宣称,那份报告对于“不对称性”的拿捏同样精准无误。“攻击的一方能够跨越生态系统去开展学习开云正版app下载开云app在线入口, ”他讲道, “他们能够去爬取公开的信息, 能够复用已经泄露的记录, 能够研究执法相关的模式, 能够检测入驻的表格, 能够核查公共采购的数据, 能够留意法院的文件, 能够探测合规的阈值, 并且”。
利用这些信息
优化自己的行为。”
与之相较, 防守的一方受到隐私方面的规则, 数据呈现碎片化, 存在可解释性的要求, 有管辖权的边界, 存在保守的运营模式, 还有孤立的技术资产的限制。“攻击性的AI展开广泛的学习, ”他讲道, “防御性的AI常常仅能从碎片里学习, 这便是结构性的不对称。”。
他作出解释, 表明监管环境也使得这一问题被放大, 原因在于监管机构“依旧说着不一样的方言, 像是欧盟 AI 法案促使各机构对高风险 AI 担负更强的义务, 而 NIST 风格的框架着重于风险管理、透明度以及治理这几方面。”。
信任架构问题
他表明, 金融行动特别工作组, 也就是 FATF 的预期, 对国家风险评估以及反扩散控制起到了推动作用, 与此同时, 银行监管机构将重点放在了模型风险、问责制以及业务韧性方面。“这些方向当中, 没有任何一个是不重要的, 关键的问题在于, 罪犯并非依据监管工作流来进行自我组织, 而是围绕结果来组织自身的。”。
Gogia称, 这有着这样的意味, 即“企业没办法去等候一套干干净净的全球规则手册, 因为它不会按时到来。CIO、CISO、合规官以及董事会当下就需求一个行得通的治理模型, 他们需要具备保护隐私功能的分析, 需要有受到管控的数据环境, 需要审计追踪, 需要法律保障, 还需要明确的模型风险问责制。”。
他表明, 企业 IT 主管应当把这种情形视作一个信任架构方面的问题, 并非仅仅是一个局限于制裁筛查的问题, 他点明, “令人不安的实际情况是, AI 不但在助力坏人撰写更优质的钓鱼邮件、造就更整洁伪造文件, 它还在协助他们于整个企业工作流链路里营造合法性。”。
可能的结果是一场“AI军备竞赛”
作者Arnold在报告里还讲, 会出现这样的迹象, 就是网络罪犯发现了新的AI技术与能力, 不过合法企业也能够把那些技术与能力运用到合法的用途当中。
他表明, 历史当中, 罪犯针对于棘手课题研发出来创新解决办法, 而后被执法部门采纳的事例极为常见, 我们众多的反金融犯罪的政策, 实际而言, 都是对坏人利用系统或者以新奇方式运用技术来实施犯罪的一种回应。处于这种情形下, 我觉得执法当局跟坏人之间的一场“AI军备竞赛”是最具备可能性的结果。
戈贾补充说道, 坏人并非是在教导企业怎样去发明人工智能, 坏人是在告诉企业信赖会因何而泄漏, 而这才是值得予以认真对待的教训。
还木有评论哦,快来抢沙发吧~