亚马逊称俄语系黑客使用生成式人工智能工具入侵 600 台防火墙
HackerNews 编译,转载请注明出处: 研究人员发现,今年早些时候,一个俄语系威胁行为者利用商用生成式人工智能工具,入侵了全球 55 个国家的 600 多台 Fortinet FortiGate 防火墙设备。 亚马逊威胁情报团队在周五发布的报告中表示,此次攻击活动发生在 1 月中旬至 2 月中旬,利用的是薄弱的安全配置,而非高级技术漏洞。 这些黑客高度依赖多种商用 AI 服务生成攻击计划、自动化脚本并管理行动,使得研究人员口中的 “中低技术水平攻击者” 实现了以往只有大型、更复杂组织才能达到的攻击规模。 报告称:“商用 AI 服务能够降低网络攻击能力的技术准入门槛。”亚马逊未说明此次行动中使用了哪些 AI 工具。 研究人员表示,此次攻击背后的行为者似乎以牟利为目的,目前未知其与任何国家级黑客组织有关联。该行动属于机会主义攻击,并非针对特定行业,而是依靠自动化大规模扫描寻找存在漏洞的系统。受入侵设备分布在多个地区,包括南亚、拉丁美洲、加勒比地区、西非、北欧和东南亚。 亚马逊发现了大量俄语文档,其中包含 AI 生成的攻击计划、操作清单和定制代码,这些代码可将攻击行动的几乎所有阶段自动化,从最初的网络扫描到入侵后的信息上报。 攻击目标为 FortiGate 防火墙,这是广泛使用的安全设备,用于帮助机构管理网络流量和远程访问。 亚马逊表示,这些入侵并未利用新发现的漏洞。相反,攻击者定位的是存在暴露管理入口和弱身份认证的设备。 攻击者获取权限后,窃取了完整的设备配置,其中包含密码和网络架构详情。他们利用这些信息进一步深入内部系统。在部分案例中,攻击者获取了机构的 Active Directory 环境访问权限,并将目标对准备份系统,研究人员称这一行为可能是在为后续勒索软件攻击做准备。 研究人员还分析了从该攻击者基础设施中获取的定制工具,包括凭证提取、VPN 自动化和大规模扫描脚本。代码呈现出明显的 AI 辅助生成特征:在标准环境下可正常运行,但在异常场景中频繁失效。 报告指出:“该威胁行为者一旦尝试超出简单自动化攻击路径之外的操作,大多会失败。”报告提到,已打补丁的系统或基础防御措施多次迫使该组织放弃攻击行动。在某些情况下,攻击者自己的文档也承认目标防护过强,无法利用。 亚马逊表示,自身的云基础设施未卷入这些攻击。 研究人员警告称,此类攻击活动的数量可能会继续上升。他们补充道:“机构应做好准备,无论是高水平还是低水平攻击者,其利用 AI 增强的威胁活动都将持续增多。” 研究人员此前已发出警告,人工智能正在重塑网络攻击的实施方式。 谷歌在 11 月表示,国家级支持的黑客组织正在试验能够在执行过程中使用大语言模型的恶意软件,使恶意代码可以实时自适应调整,并有可能规避检测。 近期有研究人员报告称,与朝鲜、伊朗相关的高水平攻击者正在使用谷歌的 Gemini AI 系统提升攻击行动效率、优化恶意软件开发并收集目标情报。 消息来源:therecord.media; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
黑客利用 AI 生成音频假冒税务准备人员,欺骗国税局
HackerNews 编译,转载请注明出处: 今年的报税季,人工智能(AI)为一系列税务诈骗活动提供了强大助力,诈骗者利用深度伪造音频和其他技术手段拦截资金,并诱骗纳税人向他们发送财务文件。 网络犯罪分子一直以来都会利用报税季的前四个月进行诈骗,但多位网络安全专家最近指出,这些诈骗手段中出现了一个令人担忧的新变化:利用人工智能(AI)进行语音网络钓鱼攻击。 黑客利用AI生成的音频伪装成纳税人的税务准备人员、会计师或国税局工作人员,利用之前窃取的个人信息来增加诈骗的可信度。 Bugcrowd创始人Casey Ellis表示,生成式人工智能和深度伪造技术是“诈骗者的改变游戏规则的技术”。他说:“这些技术使攻击者能够扩大其运营规模,同时增加诈骗的可信度。例如,一个‘税务顾问’的深度伪造视频可以被用来诱骗受害者分享敏感信息,或者AI生成的电子邮件可以以惊人的准确性模仿国税局的官方沟通风格。” 他还表示,他们已经看到AI驱动的攻击急剧增加,这些攻击帮助网络犯罪分子制造“极具说服力的网络钓鱼电子邮件、语音电话甚至视频信息”。 Deepwatch首席信息安全官Chad Cragle和其他一些人也分别证实,今年报税季AI驱动的攻击有所增加,尤其是那些具有说服力的网络钓鱼电子邮件和深度伪造音频,这些音频被设计用来假冒值得信赖的税务官员。 Cragle补充说,攻击者正在复制声音以通过电话欺骗受害者,并主动提出帮助受害者创建国税局在线账户,诱使他们交出敏感的财务信息。 Keeper Security副总裁Patrick Tiquet指出,网络犯罪分子现在可以创建国税局工作人员、税务专业人士甚至家庭成员的逼真视频和音频模仿,诱骗个人透露像社保号码或税务凭证这样的信息。 Tiquet和Ellis表示,人们应该留意不一致之处,因为AI通常在细节方面存在困难。人们还应在交出信息之前验证身份,并拒绝任何听起来紧急的要求,无论是通过电话还是电子邮件。Ellis还补充说,一些反向图像和视频搜索工具也可以通知你内容是否是人工生成或被篡改过的。 短信诈骗、域名抢注和特朗普退税 除了AI语音诈骗外,防御者还继续看到一些经过改良的经典报税季网络盗窃手段。 Zimperium的Kern Smith表示,他看到移动优先攻击有所增加,攻击者伪装成国税局或税务服务机构发送短信,敦促收件人点击恶意链接或下载虚假应用程序。 Smith表示,这些诈骗活动旨在窃取登录凭证、社保号码和其他敏感财务信息。 专家们还强调了各种钓鱼网站和假冒平台,这些平台利用人们搜索“特朗普退税”等术语,或者寻找像H&R Block这样的知名税务公司。 Cragle表示,假冒网站利用搜索引擎优化(SEO)中毒技术,篡改搜索引擎排名,使其看起来合法并吸引受害者,而Ellis补充说,网络犯罪分子还在利用税务软件或第三方集成中的未修补漏洞。 微软上周发布了一篇长篇博客,强调了最近通过电子邮件传播恶意软件的钓鱼活动,这些电子邮件的主题行写着“通知:国税局发现您的纳税申报存在问题”或“重要行动要求:国税局审计”。 许多电子邮件都带有国税局相关文件名的PDF附件,目标是客户以及注册会计师和会计师。 微软表示:“2025年2月12日至28日,以税务为主题的钓鱼电子邮件被发送到超过2300个组织,这些组织大多位于美国的工程、信息技术和咨询行业,这些电子邮件虽然正文为空,但带有链接到恶意软件的PDF附件,附件中包含二维码。” 消息来源:therecord.media; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文