搜尋
首頁科技週邊人工智慧ChatGPT 在網路安全領域是把雙面刃

ChatGPT 在網路安全領域是把雙面刃

Apr 07, 2023 pm 02:57 PM
人工智慧chatgpt開發

ChatGPT 是一個人工智慧驅動的原型聊天機器人,旨在幫助廣泛的用例,包括程式碼開發和除錯。它的主要吸引力之一是用戶能夠以對話方式與聊天機器人進行交互,並獲得從編寫軟體到理解複雜主題、撰寫論文和電子郵件、改善客戶服務以及測試不同業務或市場場景的所有幫助。但它也可以被用於更黑暗的目的。

自 OpenAI 發布 ChatGPT 以來,許多安全專家預測,網路犯罪分子開始使用 AI 聊天機器人編寫惡意軟體並執行其他惡意活動只是時間問題。就像所有新技術一樣,只要有足夠的時間和激勵,就會有人找到方法來利用它。僅僅幾週後,時間似乎已經到了。網路犯罪分子已經開始使用OpenAI的人工智慧聊天機器人ChatGPT來快速建立駭客工具。詐騙者也正在測試ChatGPT建構其他聊天機器人的能力,旨在冒充年輕女性誘捕目標,

事實上,Check Point Research(CPR)的研究人員報告說,至少有三個黑帽駭客在地下論壇上展示了他們如何利用ChatGPT的人工智慧智慧進行惡意攻擊。

在一個記錄在案的例子中,以色列安全公司Check Point在一個很流行的地下駭客論壇上發現了一個駭客的帖子,發文者說他正在試驗使用流行的人工智慧聊天機器人來「重新建立惡意軟體」。

ChatGPT 在网络安全领域是把双刃剑

ChatGPT 讓使用者可以提出簡單的問題或建議,例如編寫追蹤來自託管服務提供者的電子郵件

駭客將由ChatGPT產生的Android 惡意軟體壓縮後在網路上傳播。據報道,該惡意軟體能夠竊取感興趣的檔案。另一個駭客展示了另一種工具,該工具能夠在電腦上安裝了後門,並可能用更多惡意軟體感染電腦。

Check Point在對情況的評估中指出,一些駭客正在使用ChatGPT來創建他們的第一個腳本。在上述論壇中,另一位使用者分享了一段使用ChatGPT編寫的Python程式碼,可以加密受害者電腦上的檔案。雖然這些代碼可以出於無害的原因使用,但Check Point表示,「ChatGPT產生的程式碼可以在輕鬆修改後就能實現完全加密受害者電腦上的文件,而無需任何使用者互動。」。此外,還有駭客在地下論壇上發文稱,他使用ChatGPT創建了一段代碼,該代碼使用第三方API來檢索最新的加密貨幣價格,該價格用於暗網市場支付系統。

這家安全公司強調,雖然ChatGPT編碼的駭客工具看起來“非常基礎”,但“更複雜的威脅行為者增強他們使用基於人工智慧的工具的方式只是時間問題。”。美國網路安全公司Forescout的安全情報副總裁Rik Ferguson表示,ChatGPT似乎還沒有能力編寫像近年來在重大駭客事件中看到的主要勒索軟體一樣複雜的東西,例如Conti,因其用於破壞愛爾蘭國家衛生系統而臭名昭著。然而,OpenAI的工具將透過建立更基本但同樣有效的惡意軟體來降低新手進入非法市場的門檻說。

網路情報公司Hold Security的創辦人 Alex Holden)也表示,他看到約會詐騙者也開始使用ChatGPT,因為網路犯罪分子試圖創造令人信服的角色。 「他們正計劃創建聊天機器人,以冒充大多數女孩試圖實現自動化閒聊用於網絡詐騙。」

ChatGPT的開發人員已經實現了一些惡意請求過濾,可以防止AI構建間諜軟體的明顯請求。然而,在安全分析師發現使用ChatGPT後可以在沒有錯字的情況下編寫語法正確的網路釣魚電子郵件後,人工智慧聊天框受到了更多的審查。

從編寫惡意軟體到創建暗網市場

#在一個實例中,惡意軟體作者在其他網路犯罪分子所使用的論壇中披露了他如何試驗ChatGPT,看看他是否可以重現已知的惡意軟體和技術。

攻擊者成功實現的一個例子是,這個人分享了他使用ChatGPT 開發的基於Python 的信息竊取程序的代碼,該竊取程序可以搜索、複製和洩露12 種常見文件類型,例如來自受感染系統的Office 文件、PDF 和圖像。同一位惡意軟體作者也展示了他如何使用ChatGPT編寫Java程式碼來下載PuTTY SSH和telnet用戶端,並透過PowerShell在系統上秘密運行它。

另一位威脅行為者發布了他使用聊天機器人生成的 Python 腳本,用於使用 Blowfish 和 Twofish 加密演算法加密和解密資料。安全研究人員發現,儘管該程式碼可以用於完全良性的目的,但威脅行為者可以輕鬆對其進行調整,使其無需任何用戶交互即可在系統上運行 - 在此過程中使其成為勒索軟體。與資訊竊取者的作者不同,一些攻擊者的技術技能似乎非常有限,實際上聲稱他使用ChatGPT生成的Python腳本是他創建的第一個腳本。

在第三個實例中,安全研究人員發現一些網路犯罪分子正在討論他如何使用ChatGPT創建一個完全自動化的暗網市場,用於交易被盜的銀行帳戶和支付卡數據,惡意軟體工具,毒品,彈藥和各種其他非法商品。

零門檻即可產生惡意軟體

ChatGPT 在网络安全领域是把双刃剑

##自OpenAI 發布AI 工具以來,對威脅行為者濫用ChatGPT 的擔憂一直很普遍,許多安全研究人員認為聊天機器人大大降低了編寫惡意軟體的門檻。

Check Point的威脅情報組經理Sergey Shykevich重申,使用ChatGPT,惡意行為者需要沒有編碼經驗來編寫惡意軟體:「你應該知道惡意軟體或任何程式應該具有什麼功能。ChatGTP將為您編寫程式碼,以執行所需的功能。因此,短期的擔憂肯定是ChatGPT允許低技能的網路犯罪分子開發惡意軟體」Shykevich說。 「從長遠來看,我認為更複雜的網路犯罪分子也將採用ChatGPT來提高他們的活動效率,或解決他們可能存在的不同差距。」。

「從攻擊者的角度來看,人工智慧系統產生程式碼的能力允許惡意行為者透過充當語言之間的翻譯器來輕鬆彌合他們可能遇到的任何技能差距。」Horizo​​​​n3AI客戶成功經理Brad Hong補充道。這些工具提供了一種按需創建與攻擊者目標相關的程式碼範本的方法,並減少了他們搜尋Stack Overflow和Git等開發人員網站的需求。

甚至在發現威脅行為者濫用 ChatGPT 之前,Check Point 與其他一些安全供應商一樣,展示了對手如何在惡意活動中利用聊天機器人。在一篇部落格文章中,安全供應商描述了其研究人員如何僅透過要求 ChatGPT 編寫一封似乎來自虛構網站寄存服務的電子郵件來建立聽起來非常合理的網路釣魚電子郵件。研究人員也示範了他們如何讓ChatGPT編寫VBS程式碼,他們可以貼上到Excel工作簿中,以便從遠端URL下載可執行檔。

該測試的目的是展示攻擊者如何濫用 ChatGPT 等人工智慧模型來創建完整的感染鏈,從最初的魚叉式網路釣魚電子郵件到在受影響的系統上運行反向shell。

從目前的情況來看,ChatGPT 無法取代熟練的威脅行為者——至少現在還沒有。但安全研究人員表示,有許多證據已經表明ChatGPT確實有助於低技能駭客創建惡意軟體,這將持續引發大眾對網路犯罪濫用該技術的擔憂。

繞過ChatGPT 的限制

一開始,一些安全研究人員認為ChatGPT 使用者介面中的限制很弱,並發現威脅行為者可以輕鬆繞過障礙。從那以後,Shykevich表示,OpenAI一直在努力改善聊天機器人的限制。

「我們看到對ChatGPT使用者介面的限制每週都高得多。因此,現在使用ChatGPT進行惡意或濫用活動更加困難,」他說。

但是網路犯罪分子仍然可以透過使用和避免某些允許使用者繞過限制的單字或短語來濫用程式。 NCC集團商業研究總監 Matt Lewis)將與線上模式的互動稱為一種涉及計算的「藝術形式」。

「如果你避免使用惡意軟體這個詞,只是要求它向你展示加密檔案的程式碼範例,根據惡意軟體的設計原理,這就是它將要做的事情,」劉易斯說。 「它有一種喜歡被指示的方式,有一些有趣的方法可以讓它以多種不同的方式做你想讓它做的事情。」

在關於相關主題的一次演示中,Lewis展示了ChatGPT 將如何“編寫加密腳本”,儘管該腳本沒有達到完整的勒索軟體,但仍可能很危險。 「這將是一個很難解決的問題,」劉易斯談到繞過時說,並補充說,對於OpenAI來說,上下文和意圖的監管語言將非常困難。

更複雜的是,Check Point研究人員觀察到威脅行為者使用具有GPT-3模型API 的Telegram機器人,稱為text-davinci-003,而不是ChatGPT,以覆蓋聊天機器人的限制。

ChatGPT只是OpenAI模型的使用者介面。開發人員可以使用這些模型將後端模型與自己的應用程式整合。使用者透過不受限制保護的 API 使用這些模型。

「從我們所看到的情況來看,OpenAI在ChatGPT介面上設定的障礙和限制對於那些透過API使用這些模型的人並不適用。」Shykevich說。

威脅參與者也可以透過精確地向聊天機器人提示來躲避限制。自ChatGPT推出以來,Cyber​​Ark已經對其進行了測試,並發現了限制中的盲點。透過反覆堅持和要求,它將提供所需的編碼產品。 Cyber​​Ark研究人員也報告說,透過不斷詢問ChatGPT並每次渲染一段新程式碼,使用者可以創建具備高度躲避偵測的多態惡意軟體。

多型病毒可能非常危險。已經有線上工具和框架可以產生這種病毒。 ChatGPT 創建程式碼的能力對不熟練的編碼人員和腳本小子三最有益的。

就攻擊者而言,這不是一項新的能力......它也不是產生惡意軟體變種的特別有效的方法,目前已經有更好的工具。 ChatGPT 可能是一個新的工具而已,因為它允許技能較低的攻擊者產生可能危險的程式碼。

讓網路犯罪分子更難

ChatGPT 在网络安全领域是把双刃剑

#OpenAI和其他類似工具的開發人員已經安裝了過濾器和控件,並不斷改進它們,試圖限制對其技術的濫用。至少就目前而言,人工智慧工具仍然出現故障,並且容易出現許多研究人員所描述的完全錯誤,這可能會阻止一些惡意努力。即便如此,許多人預測,從長遠來看,濫用這些技術的可能性仍然很高。

Shykevich 說,為了使犯罪分子更難濫用這些技術,開發人員需要訓練和改進他們的人工智慧引擎,以識別可能以惡意方式使用的請求。他說,另一種選擇是實現身份驗證和授權要求,才能使用OpenAI引擎。他指出,即使是類似於線上金融機構和支付系統目前使用的東西也足夠了。

至於防止犯罪使用ChatGPT,Shykevich 也表示,最終,「不幸的是,必須透過監管來執行。」OpenAI 已經實施了一些控制措施,防止了ChatGPT構建帶有違反政策警告的間諜軟體的明顯請求,儘管駭客和記者已經找到了繞過這些保護措施的方法。 Shykevich也說,像OpenAI這樣的公司可能不得不在法律上被迫訓練他們的AI來檢測這種濫用行為。


本文翻譯自:https://www.techtarget.com/searchsecurity/news/365531559/How-hackers-can-abuse-ChatGPT-to-create-malware

以上是ChatGPT 在網路安全領域是把雙面刃的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文轉載於:51CTO.COM。如有侵權,請聯絡admin@php.cn刪除
外推指南外推指南Apr 15, 2025 am 11:38 AM

介紹 假設有一個農民每天在幾週內觀察農作物的進展。他研究了增長率,並開始思考他的植物在幾週內可以生長的高度。從Th

軟AI的興起及其對當今企業的意義軟AI的興起及其對當今企業的意義Apr 15, 2025 am 11:36 AM

軟AI(被定義為AI系統,旨在使用近似推理,模式識別和靈活的決策執行特定的狹窄任務 - 試圖通過擁抱歧義來模仿類似人類的思維。 但是這對業務意味著什麼

為AI前沿的不斷發展的安全框架為AI前沿的不斷發展的安全框架Apr 15, 2025 am 11:34 AM

答案很明確 - 只是雲計算需要向雲本地安全工具轉變,AI需要專門為AI獨特需求而設計的新型安全解決方案。 雲計算和安全課程的興起 在

生成AI的3種方法放大了企業家:當心平均值!生成AI的3種方法放大了企業家:當心平均值!Apr 15, 2025 am 11:33 AM

企業家,並使用AI和Generative AI來改善其業務。同時,重要的是要記住生成的AI,就像所有技術一樣,都是一個放大器 - 使得偉大和平庸,更糟。嚴格的2024研究O

Andrew Ng的新簡短課程Andrew Ng的新簡短課程Apr 15, 2025 am 11:32 AM

解鎖嵌入模型的力量:深入研究安德魯·NG的新課程 想像一個未來,機器可以完全準確地理解和回答您的問題。 這不是科幻小說;多虧了AI的進步,它已成為R

大語言模型(LLM)中的幻覺是不可避免的嗎?大語言模型(LLM)中的幻覺是不可避免的嗎?Apr 15, 2025 am 11:31 AM

大型語言模型(LLM)和不可避免的幻覺問題 您可能使用了諸如Chatgpt,Claude和Gemini之類的AI模型。 這些都是大型語言模型(LLM)的示例,在大規模文本數據集上訓練的功能強大的AI系統

60%的問題 -  AI搜索如何消耗您的流量60%的問題 - AI搜索如何消耗您的流量Apr 15, 2025 am 11:28 AM

最近的研究表明,根據行業和搜索類型,AI概述可能導致有機交通下降15-64%。這種根本性的變化導致營銷人員重新考慮其在數字可見性方面的整個策略。 新的

麻省理工學院媒體實驗室將人類蓬勃發展成為AI R&D的核心麻省理工學院媒體實驗室將人類蓬勃發展成為AI R&D的核心Apr 15, 2025 am 11:26 AM

埃隆大學(Elon University)想像的數字未來中心的最新報告對近300名全球技術專家進行了調查。由此產生的報告“ 2035年成為人類”,得出的結論是,大多數人擔心AI系統加深的採用

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
4 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
4 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
4 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.聊天命令以及如何使用它們
4 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

MantisBT

MantisBT

Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

SublimeText3 英文版

SublimeText3 英文版

推薦:為Win版本,支援程式碼提示!

mPDF

mPDF

mPDF是一個PHP庫,可以從UTF-8編碼的HTML產生PDF檔案。原作者Ian Back編寫mPDF以從他的網站上「即時」輸出PDF文件,並處理不同的語言。與原始腳本如HTML2FPDF相比,它的速度較慢,並且在使用Unicode字體時產生的檔案較大,但支援CSS樣式等,並進行了大量增強。支援幾乎所有語言,包括RTL(阿拉伯語和希伯來語)和CJK(中日韓)。支援嵌套的區塊級元素(如P、DIV),