铭鸿体育资讯网

今天《纽约时报》专门报道了一个挺炸裂的 AI 安全事件:硅谷安全公司 Calif

今天《纽约时报》专门报道了一个挺炸裂的 AI 安全事件:硅谷安全公司 Calif 搞出了一个叫 WeWorm 的项目。简单来说,他们用 AI 搞出了一个能通过微信电话自动传染的“零点击蠕虫”。

整个过程快得像是在演科幻片:

今年 7 月,Calif 的 AI 跑去分析微信代码,一眼瞅中了微信 VoIP 通话模块里的一个内存破坏漏洞。7 月 23 号确认漏洞,24 号提交给腾讯。

随后研究人员决定看看这玩意儿到底威力有多大。

结果:7 月 30 号拿下 Android 远程代码执行,8 月 2 号拿下 iOS,8 月 11 号就把两个平台串起来,做成了一套跨 Android 和 iOS 的超级蠕虫。

整个过程,AI 从找漏洞到写出第一个攻击代码用了不到两天,做成完整蠕虫只用了一周。

最绝的是攻击方式:不需要你点链接,不需要你下载文件,甚至不需要你接电话。只要你的微信响起了语音来电,哪怕你放在桌上没动它,攻击就在铃声响起的几秒钟内完成了。

攻击者能直接读取你的聊天记录、发消息,然后以你的身份自动给通讯录好友打微信电话。

A 打给 B,B 的微信被控制;B 自动打给 C,C 接着往下传。如果这种“人传人”不加遏制,理论上几个小时内就能影响数百万个微信账号。

中间还插播了一个极其搞笑的小插曲:Calif 在 7 月 24 号把漏洞提交给腾讯后,7 月 25 号到 28 号,这几位硅谷研究员的微信账号突然被封了,直到 29 号才恢复。大家纷纷调侃:腾讯这波响应速度也是没谁了,解决不了漏洞,先解决提交漏洞的人。

好在腾讯后来的修复很迅速。

8 月 21 号微信发布更新(Android 8.0.77 和 iOS 8.0.76),8 月 28 号通过服务端措施彻底封堵了这条攻击路径。目前没有证据表明这个漏洞被真实攻击者大规模利用过。

但这背后的信号却让人后背发凉。就像《纽约时报》那个醒目的标题写的:“对中国而言,这场针对微信的模拟 AI 攻击,预示着一个危险新时代的到来。”

这件事最可怕的地方,根本不在于微信出了漏洞——这世上没有无漏洞的软件。真正的核弹级改变在于:顶级网络攻击的能力门槛被 AI 打穿了。

以前要打造这种跨平台、自传播的 Zero-click Worm,是顶级国家级黑客组织或极少数价值上千万美元的商业间谍公司的专权。需要顶级专家闭关数月甚至数年。

而现在,几个研究员靠着 AI 的算力加持,“两天写出 RCE,一周做成 Worm”。

当攻击成本从几千万元降到几千块钱的算力费,从以“年”为单位缩短到以“天”为单位,网络安全原本的攻防天平被彻底打破了。攻击者的门槛降到了地板上,而防御者的防线却依然像筛子。

这大概就是最魔幻的中美“AI安全协作”案例了:美国安全公司的 AI 找漏洞,中国国民级应用搞防御。但下一次,如果拿着 AI 的不是白帽黑客,而是真正的恶棍呢?