為什麼在團隊會議中應該保持攝影機開啟:出於安全原因

英國零售商合作社集團(Co-op)、瑪莎百貨(M&S)和哈羅德百貨(Harrods)在過去幾天裡都遭受了嚴重的網路攻擊。雖然目前尚不清楚駭客的具體身份,但攻擊發生的時間相近,這表明很可能是同一駭客組織所為,例如先前已被證實與瑪莎百貨攻擊事件有關的「散落蜘蛛」(Scattered Spider)駭客組織。零售商、銀行以及其他各方該如何應對?

零售駭客策略

英國零售連鎖店Boots是最新一家遭受IT中斷衝擊的零售商,Morrisons去年的一次網路攻擊也對其銷售額造成了沉重打擊,Currys和JD Sports也遭遇了客戶資料外洩的攻擊。零售商顯然很容易受到攻擊,瑪莎百貨因無法接受非接觸式支付而損失了5億英鎊,而Co-op的門市貨架空空如也,這些攻擊的嚴重性不容小覷。

到底發生了什麼事?難道是北韓遠距工作者用假身分滲透進了公司的IT部門?我們知道這些不法分子手段高明。一家公司的人力資源部門進行了四次視訊面試(確認應徵者與申請表上的AI增強照片相符),並進行了額外的背景調查,結果都顯示無誤(因為使用了被盜的美國身份),最終卻聘用了一名假員工,而這名假員工上任後立即開始下載惡意軟體。另一家公司最終發現自己也成了朝鮮人遠距工作的有組織騙局的受害者,其超過三分之一的工程團隊都是朝鮮人!

如果不是北韓的Python程式設計師,那麼外國特工是否利用了一台迄今未知的量子計算機,破解了密碼,並透過複製私鑰侵入零售商網絡,從而突破了網路安全?內部人員是否為了報復零售商對條款和條件的不當修改,而打開了主機並試圖使其癱瘓?主要供應商提供的IT系統是否遭到了偽裝成競爭對手的破壞分子的攻擊?

當然不是。這並非是假冒員工或駭客破解密碼;而是老一套的攻擊,這種攻擊無所不在,屢見不鮮。駭客聯絡服務台,假裝是忘記密碼的員工。英國國家網路安全中心 (NCSC) 針對這些攻擊表示,企業應重新評估其 IT 服務台在重置密碼前如何“驗證員工身份”,尤其是那些擁有 IT 網路高級存取權限的高級員工。這顯而易見。這和以往一樣,都是老生常談的社會工程攻擊。

事情本不該這樣。在金融領域,生物辨識技術最常見的用途之一是帳戶恢復,我不明白為什麼零售商不能使用同類型的技術來修復「了解你的員工」(KYE)身份驗證,就像銀行使用「了解你的客戶」(KYC)身份驗證來恢復帳戶存取權限一樣。

(例如,看看 Keyless 和 Anonybit 等公司正在做什麼。)

瑪莎百貨在最新年度報告中警告稱,混合辦公模式的轉變使其更容易遭受網路攻擊。值得注意的是,該公司應對此次攻擊的部分措施包括指示員工在遠端會議期間開啟攝像頭,並「檢查所有與會者」。此外,該公司還向70,000萬名員工發送了一封內部郵件,指示他們不要錄製或轉錄Teams通話,這暗示駭客可能正在參與內部會議並保存通話記錄,以收集資訊來改進社交工程攻擊,並可能藉此深入了解內部系統,為未來的安全漏洞攻擊提供掩護。

新的罪行,新的罪犯。

我們都知道犯罪的本質正在發生變化,網路犯罪分子也變得越來越狡猾。雖然出於諸多原因,開啟攝影機是一項不錯的政策,但我並不確定在這裡能起到多大作用。人工智慧已經能夠製作足以欺騙同事的視頻,並且多年來一直被用於不法用途:奧雅納(Arup)公司就曾因詐騙分子利用人工智能冒充公司首席財務官,並指示一名下屬在多人視頻通話中轉賬而損失了25萬美元。據香港警方稱,“結果發現(下屬)看到的所有人都是假的。”

類似這樣的深度偽造現象盛行,不僅限於銀行業和零售業。倫敦一家藝廊老闆花了數月時間與一位假冒的皮爾斯布魯斯南洽談展覽事宜,損失了30,000萬英鎊。在英國的另一起案件中,一名女子因涉嫌佩戴一系列假髮和服裝,代表至少14名男性和女性通過公民身份測試而被捕,她使用“虛假身份證件”來逃避監管。一位Airbnb房東將房產出租給一名身分被盜的女子,並用偽造的駕照通過了推薦信報告。之後,她偷走了家具,並將房子轉租用作派對場所。

 

AI駭客,AI防禦?不。

聯準會理事邁克爾·巴爾最近表示,面對日益增多的人工智慧深度偽造攻擊,銀行應該“以毒攻毒”,加大對人工智慧的投入。我不同意。臉部辨識、語音分析和行為生物辨識技術或許能夠偵測到人工智慧深度偽造攻擊,直到這些偽造行為得到改進。雖然對人工智慧的大量投資確實可以幫助銀行抵禦大量人工智慧欺詐,但隨著欺詐者不斷改進其手段,這只能起到暫時的緩解作用。但為什麼要走這條路呢?與其試圖用人工智慧智勝攻擊者,為什麼不使用一種久經考驗、無法偽造的技術:數位簽章呢?

人工智慧之間的較量是一場永無止境的瘋狂競賽。我們應該要求銀行、零售商、媒體公司以及所有其他機構加強對久經考驗的安全基礎設施的使用,以抵禦掌握深度偽造技術的現代駭客。正如我之前所寫,你或許可以製作一段以假亂真的布拉德·皮特視頻,但你無法製作出一個以假亂真的布拉德·皮特數字簽名。與其讓員工猜測他們看到的究竟是賬單結算副助理主任(東北地區)本人還是機器人,我們應該為他們提供雙重身份驗證(而非密碼)、具有強大生物識別認證的可驗證憑證(而非攝像頭激活授權)、加密和數位簽名副本,以及防篡改的加密密鑰存儲方式(例如,存儲在手機上)。 *註:數位簽章能夠有力地保證資料的真實性和完整性,使其成為打擊偽造的有效工具。 *

 

評論被關閉。