Srsly Risky Biz: Ransomware uses AI to amp up negotiations
三句話摘要
網路安全播客討論勒索軟體集團如何利用AI優化談判策略,以及軟體漏洞數量爆炸式成長所帶來的安全隱憂。 網路安全的未來不在於誰能更快地駭客或修補,而在於誰能更聰慧地應用AI來識別價值、進行談判或串聯漏洞成攻擊鏈。 勒索軟體的商業模式演變:從技術導向(獲取0day漏洞)轉向勒索導向(透過AI分析盜竊數據)。對於非英語系的勒索集團,AI在談判階段最具價值,因為它克服語言障礙與管轄權複雜性。
重點整理
重點- 1
勒索軟體的商業模式演變:從技術導向(獲取0day漏洞)轉向勒索導向(透過AI分析盜竊數據)。對於非英語系的勒索集團,AI在談判階段最具價值,因為它克服語言障礙與管轄權複雜性。
- 2
數據盜竊優於加密勒索:由於企業備份能力提升,加密勒索效果有限。但威脅洩露竊取數據更難防禦。FulcrumSec利用AI分析數據價值並製作詳細報告,讓受害者明確認知損失,大幅提升支付意願。
- 3
補丁爆炸的悖論:雖然修補漏洞能保護雲端系統,但本地部署軟體面臨修補困境——許多組織因技術、政策或不知情而無法及時修補。反諷地,大量補丁本身成為攻擊訊號,讓AI工具更容易逆向工程補丁生成exploit。
- 4
impact lag現象:漏洞修補數量倍增但未見大規模破壞,可能因攻擊者仍在學習串聯多個漏洞成完整exploit鏈。
實用技巧與重點
乾貨- FulcrumSec勒索軟體案例(Novo Nordisk):
- 從雲端儲存、GitHub竊取大量數據
- 花費6個月分析竊取的數據
- 提取多個專有AI模型,使用竊取的受害者ChatGPT帳號分析
- 使用「一隊agent」分析這些模型
- 初次談判失敗後,將分析報告提供給data breaches.net
- 同期遭另一勒索集團攻擊,對方開價$50 million
- Novo Nordisk未支付任何勒索金
- 漏洞統計(2026年7月):
- 微軟補丁日:570-600個漏洞
- Chrome:480個漏洞(透過Microsoft Edge整合)
- Google全平台(含Android):超過1000個漏洞
- 本月漏洞數為上月(破紀錄月份)的兩倍
- FulcrumSec策略特色:
- 承諾不洩露個人敏感數據
- 主動聯繫受害者要求協助「安全地」編修敏感信息
- 自稱進行「倫理勒索」
- 使用受害者自己的AI工具來分析被盜模型
- 相關觀點:
- Brad Arkham:修補不是安全之路,應聚焦於漏洞教導的內容和防禦措施
- Castanol(安全研究員):既然知道漏洞存在,為何不修補
結論
結論“網路安全的未來不在於誰能更快地駭客或修補,而在於誰能更聰慧地應用AI來識別價值、進行談判或串聯漏洞成攻擊鏈。”
完整解析
詳細Tom Uren和James Wilson在本週播客中探討了當代網路威脅環境的兩個關鍵現象。
勒索軟體產業正經歷重要的策略轉向。傳統上人們認為AI對網路犯罪的助力主要在發現和利用漏洞階段,但FulcrumSec展現了不同思路:他們使用傳統方法獲得初始訪問權(盜取的認證憑證),卻將AI力量投注在後續的勒索談判階段。這對非英語系的威脅行動者特別有利,直接解決了語言障礙和跨司法管轄區的複雜性。相較之下,傳統的高技術含量駭客反而成了瓶頸。
FulcrumSec對Novo Nordisk的攻擊案例充分展示了這一策略的精妙。該集團從多個雲端系統和GitHub竊取大量數據後,花費6個月進行深度分析。他們甚至利用從受害者盜竊的ChatGPT帳號來分析竊取的AI模型——無疑是對傷害的雙重侮辱。初次勒索談判失敗後,他們將精心製作的分析報告交給資料洩露追蹤網站,讓公眾了解Novo Nordisk的安全有多脆弱、被盜智慧財產有多有價值。這種兩層策略大幅提升談判籌碼。同期另一勒索集團以粗糙的「給錢或我洩露數據」方式開價$50 million,但FulcrumSec的精細分析方法明顯更具說服力。儘管如此,Novo Nordisk最終未支付任何勒索金。
另一深遠趨勢是軟體漏洞數量爆炸。單月內,微軟修補570-600個漏洞,Chrome修補480個,Google跨平台修補超過1000個。本月記錄已倍增為上月的兩倍。然而,儘管漏洞修補規模如此龐大,目前尚未出現相應的大規模破壞事件。原因複雜:雖然雲端系統可立即部署補丁保護所有用戶,但本地部署軟體卻面臨修補難題。許多組織因技術能力不足、政策限制或不知情而無法及時修補,導致已知漏洞持續存在。
這造成反諷局面:大量補丁本身成為攻擊訊號。補丁洩露漏洞具體位置和受影響版本,AI工具可輕易逆向工程補丁成exploit。預期中的「破壞」未至,可能因攻擊者仍在學習如何串聯多個漏洞成完整exploit鏈。James Wilson的側項研究證實:即使面對高度加固系統如macOS,AI也能不斷發現漏洞,但轉化為可報告的完整exploit鏈需數週工作,成功率有限。這表明570個微軟漏洞雖都有效,但從網路可達性到實際利用仍需大量額外工作。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


