Jinhuasan

注册日期:2025-02-21
访问总量:2340127次

menu网络日志正文menu

为AI网络危机做准备: 当中国也有自己的“神话”时


发表时间:+-

曾任美国国防部网络政策助理部长、现任乔治城大学教授的迈克尔·萨尔迈耶(Michael Sulmeyer)周三722日在《外交事务》杂志发文强烈呼吁--为人工智能 (AI) 网络危机做准备:当中国也有自己的神话时:

今年4月,Anthropic披露,其最新的前沿人工智能模型 “Claude Mythos (神话)” 能够比除最顶尖人类专家之外的所有人更擅长发现并利用软件中的安全漏洞。作为例证,该公司表示,该模型发现了一个在用于运行保护敏感网络防火墙的安全操作系统中隐藏了27年却始终未被发现的漏洞。这一消息震动了网络安全和国家安全领域。尽管有人指责Anthropic关于Mythos的警告不过是一种营销手段,但提前获得该模型使用权限的多家领先商业软件公司都证实了Anthropic的说法。那些长期以来只能由极少数顶级专家完成的工作,如今人工智能不仅能够完成,而且速度更快、规模更大,是人类团队或早期自动化工具无法比拟的。

随着企业利用Mythos寻找并修复其产品中的漏洞,一个更紧迫的问题浮现出来:如何保护美国及其盟友免受人工智能驱动的网络战攻击。美国可能只有912个月的时间来保护其关键基础设施免遭人工智能驱动的攻击。目前,美国只有两家公司——Anthropic(本人担任其顾问)和OpenAI——公开展示了足够先进的人工智能模型,这些模型发现软件漏洞的能力远远超过人类所能达到的水平,而且它们目前都将这些模型的使用限制在防御性网络安全工作中。

但是,美国的对手以及围绕他们活动的犯罪组织,很快也将掌握同样的进攻性工具。尤其是中国,已经在竞相开发和获取这些人工智能能力,而且距离开发出属于自己的Mythos,很可能比许多美国政策制定者所希望的更近。先进人工智能将进一步强化北京已经十分重视的一种工具:通过扰乱台湾及任何试图保卫台湾国家的关键基础设施,在台海冲突爆发之前形成可信的威慑,从而阻止战争发生。

过去,要成功攻击运行关键基础设施的计算机系统——真正让发电厂、自来水净化厂或输油管道等设施发生物理性停摆——需要精通各类系统晦涩协议的专业人员。这类攻击之所以罕见,是因为它们既耗时又耗费大量资源。而Mythos已经证明,它只需极少的人为指导,就能够发现并利用漏洞,这样的模型还能够自动生成大量类似的破坏性攻击。

这将带来一种无论在规模还是性质上都不同于以往任何一次网络攻击的新型攻击方式。风险不再是针对某一关键基础设施发动一次大规模攻击,即所谓网络珍珠港,而是进入这样一种世界:中国及其他国家能够以低成本、快速渗透维系日常生活运行的更多系统——供水、电力、交通运输等——并长期控制这些系统,用于威慑、勒索,或者只是等待时机。

美国仍然有机会加强关键基础设施的防御能力,但这个窗口期十分短暂,而且这些防御本来就很薄弱。在名为伏特台风Volt Typhoon)的行动中,与中国政府有关联的黑客已经展示了他们能够多么深入地渗透美国关键基础设施,包括供水、电力和交通运输领域的相关机构。现在,是时候将过去一直被认为不可讨论的政策选项摆上桌面了:采取大幅度行动预先阻止潜在攻击、进行几十年才会有一次规模的网络防御投资,以及帮助美国人工智能实验室抵御最先进的威胁。

先发优势

在互联网时代的大部分时间里,发现新的软件漏洞一直需要价格高昂、技术精湛的专业人员。这类专家的稀缺,限制了网络攻防双方最高水平竞争的上限。但是,随着MythosGPT-5.5-Cyber等人工智能模型的出现,这种限制正在消失。在这些新模型问世之前,仅仅获得基础设施信息技术网络的访问权限,还很难可靠地控制那些负责开启阀门、切断断路器或调整化学药剂剂量的实体设备。例如,2017年,美国司法部认定与俄罗斯一家军事研究机构有关联的黑客渗透了一座沙特石化工厂,并试图瘫痪其安全仪表系统——这是防止工业设备爆炸或释放有毒气体的最后一道自动化防线。然而,即使攻击者已经获得如此深层次的访问权限,他们编写的代码仍未能准确掌握该工厂特定安全控制器的具体运行方式,结果意外触发了设备的保护性停机,从而在造成实际物理损害之前暴露了整个行动。

长期以来,这最后一步始终依赖于极少数了解某一特定厂商专有控制系统的专家。正是由于拥有足够相关经验的人才极为稀缺,灾难才始终较为少见。然而,一种能够读取晦涩工业固件,并开发出过去需要专家耗费数月才能完成的精确攻击方案的高性能人工智能模型,将有可能把设计基础设施攻击中最困难的一环,变成一项日常任务。针对数百个供水系统、变电站以及输油管道同时发动协同破坏,如今已经成为一种更加现实的风险。最先进的人工智能模型很快就可能使大规模物理性破坏成为单一对手能够实施、甚至无需开火便足以可信威胁的事情。

意识到这一危险之后,Anthropic并没有公开发布Mythos,而是率先将其交给防御方使用,通过限制访问权限,仅向一个由科技、金融以及开源组织组成的联盟开放,并将这一计划命名为“Glasswing计划。这是一个值得关注的决定:一家企业选择不向公众广泛发布自己最强大的产品,因为这种产品只需稍作修改,就能够变成一种武器。(后来,Anthropic向公众推出了Fable——一款使用同一底层模型、但增加了更多安全防护机制的产品。)

Anthropic推出Glasswing计划几周后,OpenAI也通过名为网络安全可信访问计划的项目,向经过审核的安全团队开放了GPT-5.5-Cyber。初步结果令人震惊。微软利用一套结合多个模型构建的内部扫描系统,发现了Windows网络协议栈中此前从未发现的16个漏洞。而网络安全公司帕洛阿尔托网络(Palo Alto Networks)利用这些新模型测试自身产品时表示,仅一次扫描所发现的漏洞数量,就远远超过其通常一个月披露的漏洞总数。

近在咫尺

目前,最先进的网络漏洞发现工具仍然掌握在防御者手中。这是数十年来网络安全领域最令人振奋的消息。尽管中国近期也推出了一些性能十分出色的新模型,但目前看来,中国的人工智能实验室似乎仍未拥有达到Mythos水平的人工智能模型。

但是,美国政策制定者未必能够知道中国何时获得这一能力。私人公司最终必须公开发布自己的模型,否则开发这些模型就失去了商业意义;即便Anthropic限制了Mythos的使用范围,它仍然宣布了这一模型的存在。而各国政府则会非常谨慎地决定是否、何时以及如何公开自己拥有那些作为国家安全资产而研发的系统。

近期的发展表明,中国距离拥有属于自己的Mythos级人工智能模型已经越来越近。6月中旬,在美国政府暂时禁止外国访问Anthropic最新发布的MythosFable模型大约一天之后,中国公司智谱AI发布了一款名为GLM-5.2的模型。该公司声称,在某些基准测试中,GLM-5.2已经能够与Anthropic性能排名第二的模型Opus相竞争。与MythosOpenAI最先进的模型不同,GLM-5.2属于开放权重模型,用户无需获得开发公司的许可,也无需依赖美国政府能够控制的基础设施,即可下载和部署该模型。任何安全限制都可以轻易被移除。实际上,几乎任何人都能够以仅为美国先进人工智能模型成本一小部分的代价获取这一模型,并将其用于几乎任何目的。

美国政策制定者未必能够知道中国何时拥有一个Mythos级人工智能模型。

中国在开发此类模型方面取得的快速进展,很大程度上得益于该政权所拥有的一系列工具。第一种就是非法或对抗性蒸馏。中国竞争者利用美国领先模型生成的输出结果来训练成本更低的仿制模型。OpenAI在今年2月提交给国会的一份备忘录中报告称,其发现与DeepSeek员工有关联的账户绕过了访问控制,大量获取模型输出用于蒸馏训练。同月,Anthropic也披露了一项类似行动。对抗性蒸馏,只不过是中国持续二十余年窃取美国知识产权行动的最新篇章,这其中包括窃取美国超导公司风力发电机技术,以及中国歼-31战斗机与美国F-35战斗机之间令人怀疑的高度相似性。

随着人工智能模型不断进步,它们本身也成为构建能力更强人工智能的重要工具。美国人工智能公司利用自己的模型开发下一代模型,并不令人意外;但人们很容易忽视这样一个事实:美国最主要的竞争对手也同样在利用美国最先进的模型,来研发他们下一代自己的模型。

中国不仅正在开发美国人工智能模型的国产替代品。中国相关行为体还在努力非法获取受到出口管制的最先进人工智能半导体芯片。在过去一年里,美国司法部已经起诉了多个大型芯片走私网络。仅靠走私并不足以提供训练先进模型所需的算力。但正如中国正在开发自己的模型一样,它也正在研发自己的芯片。

最后,每当中国获得新的高端人工智能能力,这些能力很快就会被国家掌握。中国国内人工智能实验室运行于一种以国家获取为导向的监管框架之下。《国家情报法》要求中国企业配合国家情报工作,而国家互联网信息办公室则使政府能够掌握模型的行为和输出情况。一旦中国某家实验室开发出具备Mythos级别攻击性网络能力的模型,中国人民解放军和中国情报机构极有可能最早获得这一模型的使用权。

四面受敌

美国企业决定限制那些可能策划针对实体基础设施发动前所未有攻击的模型的使用权限,为防御方争取了宝贵时间。但是,对手每多一个月能够从美国模型中提取能力、获得更先进芯片的机会,防御方领先优势就会减少一个月。

关键基础设施正越来越多地处于网络空间与现实世界的交汇点。如果这些系统发生问题,其后果并不仅仅是用户密码被盗、需要进行信用监测,而可能是一座城市停电、一处供水系统遭到污染,或者整个区域交通网络陷入瘫痪。这种风险绝非假设。201512月,利用名为BlackEnergy恶意软件入侵乌克兰公用事业公司的俄罗斯黑客,曾切断超过20万名用户的电力供应,持续数小时。

美国关键基础设施从结构上来说十分脆弱,也尚未准备好应对此类攻击。它们由数以千计的小型和中型市政机构及公用事业公司拥有和运营,其中大多数既没有足够预算,也缺乏足够人员,更没有足够议价能力要求供应商提供更加安全的产品。这些系统背负着几十年的技术债务,许多仍在运行的运营技术原本甚至就不是为连接互联网而设计,也无法轻易进行修补或更换。确保这些固件安全,远比升级一部iPhone复杂得多;它需要重新进行安全验证,包括测试和现场安装,而这些工作都必须让设施停机。因此,即便已经发现漏洞,并开发出安全的修复方案,也往往需要数年时间才能完成验证、排期并部署到使用寿命长达1525年的设备中,而许多运营商面对无法承受的停机成本,往往只能推迟更新。

因此,一项今天设计完成、并经过大量安全测试的修复方案,很可能直到2030年才能真正安装完成。在人工智能驱动网络攻击时代,这几乎等同于永恒。最容易受到即将到来攻击浪潮冲击的,恰恰是那些最没有能力保护自己的运营单位,而任何自愿的信息共享都无法弥补这一差距。

严阵以待

62日,美国总统川普签署一项行政命令,建立一项自愿性框架,使政府能够在新一代前沿人工智能模型正式广泛发布之前,提前最多30天获得访问权限,并要求联邦信息技术网络进行部分安全升级。这是一个有益的第一步,但华盛顿必须采取更加全面的行动。以下这些措施旨在预先阻止攻击并防止损害发生。然而,部分入侵仍然不可避免,因此,美国还必须建立足够的韧性,以便吸收、遏制并恢复那些无法阻止的攻击所造成的影响。

美国及其最亲密的国际伙伴应利用现有能力,破坏对手用于蒸馏和窃取美国模型以及非法获取先进人工智能半导体芯片的基础设施。华盛顿应当让实施这些行动的行为体付出真正代价,并在敌方预先部署于美国网络中的潜伏能力被激活之前,就将其摧毁。美国政府拥有国家安全局与美国网络司令部这一理想合作机制,由同一位兼任两项职务的负责人统一领导,集中运用国家情报、安全及网络作战能力,对这些威胁实施打击。

美国还需要建立一个专门机构,以协调网络防御,并具备深入理解网络攻击实体后果的专业能力。最佳选择是爱达荷国家实验室(Idaho National Laboratory)。这家联邦实验室曾于2007年通过一次著名(也令人震惊)的实验展示:网络攻击不仅能够窃取数据或扰乱通信,而且能够真正物理摧毁一台柴油发电机。该实验室可以负责向供水、电力及交通运输等领域的小型和中型运营商提供具体防御能力。

仅仅扫描漏洞已经远远不够。虽然修补漏洞是必要的,但仍然不足:防御者必须做的不只是修补更多、更好、更快。未来由人工智能发现的大量漏洞,将使任何漏洞修补机制都不堪重负,而对于许多老旧系统而言,修补程序可能永远不会出现。美国必须更加重视重新设计防御体系,使即便成功发生入侵,也无法造成灾难性的实体后果。这种韧性意味着,要确保运营商即使在系统受损情况下,也能够以降级、人工方式继续维持关键服务运行,直到系统恢复正常。

美国需要一个专门协调网络防御的机构。

美国政府以及基础设施所有者和运营商,都必须推动供应商参与合作。人工智能实验室向部分防御机构共享其最强网络安全模型的计划,应优先吸纳这些供应商参与其中。更为复杂的是,为美国供水系统、能源设施、工厂、输油管道及其他基础设施提供控制系统的许多大型企业,其总部都设在美国境外。要推动这些国际企业改进或修补其产品的网络安全,就必须与外国政府协调,使美国关键基础设施防御不仅仅是国内政策问题,同时也是盟友协调的问题。

美国还必须立即吸取中国长期窃取美国知识产权行动的教训。美国建立类似于国防部与获得安全许可承包商之间威胁共享机制这样的保护措施,耗费了太长时间。2014年,一份联邦起诉书指控中国军方人员早在2006年便入侵包括核反应堆制造商西屋公司在内的美国企业,但这一保护机制直到2012年才正式建立。如今,整个人工智能产业链上的企业都已成为外国情报机构的重要目标。美国不应重蹈这一拖延覆辙,而应迅速加强反间谍支持以及其他相关措施,以应对中国的这一行动模式。

如果美国领导层提出要求,那么,破坏人工智能蒸馏及非法获取最先进芯片的行动、通过一个统一的政府实验室协调美国基础设施运营商网络安全修复工作,以及保护领先人工智能企业免遭间谍活动侵害等项目,都可以立即加速推进。总统可以直接下令实施其中许多措施,并与国会合作,加快批准具有实质意义的专项拨款,以开展这一几十年才有一次机会的大规模关键基础设施安全与韧性提升工程。华盛顿必须迅速行动。如果美国未能在其主要竞争对手获得这些人工智能模型之前采取行动,那么美国本土未来可能将面对一场前所未有的人工智能驱动网络攻击浪潮。


浏览(83)
thumb_up(0)
评论(0)
  • 当前共有0条评论