标签: AI安全

新研究揭示开源AI模型安全风险:若脱离限制运行或将被黑客劫持

 2026年1月30日

IT之家 1 月 30 日消息,路透社 1 月 29 日援引一项最新研究称,开源大语言模型若脱离主流平台的护栏与限制,在外部计算机上运行,就可能成为黑客与犯罪分子轻易劫持的目标,带来新的安全漏洞与风险。 研究人员表示,攻击者可以直接针对运行大语言模型的主机下手,随后操控模型生成垃圾信息、编写钓鱼内容、发动虚假信息宣传,从而绕开大型平台原有的安全机制。 这项研究由 SentinelOne 与 Cen...

黑客新目标:开源大语言模型成安全漏洞重灾区

 2026年1月30日

1月29日,最新研究显示,开源大语言模型若在外部计算机上运行,可能成为黑客和犯罪分子轻易劫持的目标,带来新的安全漏洞与风险。攻击者可以直接针对运行大语言模型的主机下手,操控模型生成垃圾信息、编写钓鱼内容、发动虚假信息宣传,绕开大型平台原有的安全机制。这项研究由SentinelOne与Censys两家网络安全公司历时293天联合完成,揭示了数千个开源大语言模型部署背后潜在的非法用途规模。 研究人员称...

在开展渗透测试工作中,有一些非常经典的渗透测试框架,它们提供了一套标准化的测试指导方针和推荐工具,帮助测试者跨不同的网络和安全环境开展更有效的渗透测试。尽管企业组织也可以自行构建测试框架,但是在大多数情况下,如果不依靠成熟的渗透测试框架来规范测试流程、测试工具和战术方法,企业的渗透测试工作可能很难取得成功。对于渗透测试工作来说,可重复性、可扩展性以及可持续性非常重要,特别是随着组织信息化应用和网络攻击面的增长,借助渗透测试框架能够最大程度消除渗透测试过程中的风险猜测和经验性决策,使测试人员能够专注于提升测试的质量和效果,同时进行安全风险的发现和研究。测试框架原理和步骤 渗透测试框架的工作原理是指导渗透测试人员使用正确的工具和方法进行渗透测试,具体取决于计划进行的渗透测试类型和测试范围。一旦渗透测试人员开始启动渗透测试和白帽黑客攻击活动,他们应该参照渗透测试框架,以评估他们在测试过程中需要使用的战术类别和效果。完成渗透测试后,渗透测试人员应继续使用框架来进一步评估和报告测试中的发现,特别是与主要战术类别相关的发现,将环境恢复到渗透测试之前的设置状态也很重要。不同的渗透测试框架工作方式略有不同,具体取决于使用者的主要测试需求,但大多数框架都遵循类似的测试步骤,帮助组织高效、全面地完成渗透测试流程,以下是渗透测试框架通常遵循的一些常见步骤:初始规划和准备:框架指导组织确定他们的渗透测试人员、将使用的渗透测试框架和方法、对测试和报告结果的期望、任何法律或合规要求,以及进行成功测试所需的任何工具或资源。 情报和信息收集:在渗透测试框架的开发和选择过程中,应尽早收集的信息包括资产所有权范围、网络目标、漏洞利用、任何涉及的第三方、网络端口、IP地址、相关员工姓名和财产位置。在某些情况下,此阶段也称为发现、测试、扫描或评估阶段。 攻击阶段:渗透测试人员开始攻击,并根据框架预定义的战术类别评估系统的性能。 攻击后阶段:渗透测试人员或网络安全专家团队确保测试环境的资产和功能恢复到原始状态。 报告结果:测试框架用于根据所使用的工具和战术类别性能阐述结果。 框架中的战术类别和方法 典型的渗透测试框架都会明确列出渗透测试人员应使用的战术类别,以便在渗透测试过程中从多个方面评估网络安全性能。不过每个框架会使用自己特定的术语和方法来定义战术类别,以下是一些在渗透测试框架中最常见的战术类别:信息收集 命令和控制 凭证/信息访问 防御规避能力和策略 风险发现和信息收集 模拟攻击执行 泄露/窃取 横向移动 实现持久化驻留 权限提升 一般来说,渗透测试框架主要用于使渗透测试工作更加全面和有效,但是也会有一些不同的使用案例。以下是渗透测试框架的一些最常见使用方式:漏洞评估和管理; 实现主动网络安全防护的道德黑客活动; 防御性网络安全风险评估; 发现、探测和侦察; 安全缺陷和风险枚举; 网络安全和合规审计。 7款主流的渗透测试框架 借助成熟的渗透测试方法和框架,不仅可以大大简化测试工作的难度,而且会取得更好的测试效果。以下收集了7款目前最流行的渗透测试框架和方法,可以为企业组织更有效开展渗透测试工作提供帮助。1、Cobalt Strike Cobalt Strike是一种帮助安全红队指挥测试和操作的框架,也是目前最受企业欢迎的渗透测试框架之一。该框架全面包括了攻击模拟、事件响应指导和社会工程能力等。用户可以选择借助Community Kit仓库,对Cobalt Strike进行定制修改,还可以与Fortra提供的渗透测试软件Core Impact整合,进一步扩展其测试功能。传送门:https://www.cobaltstrike.com/。2、Metasploit Metasploit是一款由Rapid7和开源社区协作设计的渗透测试框架。它的一些典型功能特性包括1500个漏洞利用工具、网络发现、处理网络分段测试和自动化测试的元模块,并提供了基准审计报告、手动利用漏洞以及凭据蛮力破解等选项。用户可以选择免费的开源版Metasploit或功能更丰富的付费专业版。传送门:https://www.metasploit.com/。3、NIST Cybersecurity Framework NIST的网络安全框架(CSF)是一种测试功能选项非常广泛的渗透测试框架,专注于验证各种网络安全风险的标准、最佳实践和指导方针。该框架主要有五大功能:识别、保护、检测、响应和恢复。由于这是一种来自美国商务部的标准化测试框架,因此被全球很多企业用户作为了网络安全测试和合规审计的指导方针之一。传送门:https://www.nist.gov/cyberframework。4、开源安全测试方法手册(OSSTMM) OSSTMM框架是由美国安全和开放方法研究所(ISECOME)开发,它目前并不仅限于基本的测试功能,已变成了可用于广泛安全测试和分析的一套完整方法论。在其详细指南中,全面涵盖了测试的流程、战术和方法,还向用户提供了如何定义安全测试并确定范围、演练规则、错误处理和结果披露等方面的信息。传送门:https://www.isecom.org/OSSTMM.3.pdf。5、渗透测试执行标准(PTES) 渗透测试执行标准(PTES)是另一个非常受欢迎的渗透测试框架,目前已经发展成为一种完整的渗透测试方法论。该框架全面涵盖了渗透测试的沟通和基本原理、情报收集、威胁建模、漏洞研究、利用和攻击后阶段以及测试报告提交。尽管在目前版本的PTES指南中,并没有涉及如何进行渗透测试相关的讨论,但该团队已经开发了一个技术指南文档来补充支持这个方面的工作。PTES的第二个更新版目前正在制定中。传送门:http://www.pentest-standard.org/index.php/Main_Page。6、开放Web应用程序安全项目(OWASP) OWASP(全球开放应用软件安全项目组织)也推出了一款持续渗透测试框架,目前还处于测试应用状态,不过OWASP已为对该框架的正式发布和应用功能感兴趣的用户提供了明确的时间路线图。与其他框架的不同在于,OWASP渗透测试框架侧重于面向信息安全和应用程序安全渗透测试的标准、指导方针和工具。传送门:https://owasp.org/www-project-continuous-penetration-testing-framework/。7、渗透测试者框架(PTF) TrustedSec公司推出的PenTesters Framework(PTF)渗透测试框架在很大程度上基于Penetration Testing Execution Standard标准来执行。它旨在使相关测试工具的安装和打包更加简洁,因此也被认为是高度可定制和可配置的一款测试框架。用户可以通过Linux命令下载使用,或直接通过Git来下载安装。传送门:https://www.trustedsec.com/tools/pentesters-framework/。参考链接:https://www.esecurityplanet.com/networks/pentest-framework/。

当 AI 成为安全 “守护者”:智能化如何破解数据安全困局?

 2025年11月19日

在数字经济纵深发展的今天,数据已成为驱动产业升级的核心生产要素,但数据价值的爆发式增长也伴随着安全风险的指数级扩散。从 Facebook 超 5 亿用户数据泄露、万豪集团 3.83 亿客诉信息遭窃取等重大安全事件,到企业日常面临的勒索攻击、内部数据滥用,传统数据安全体系正遭遇前所未有的挑战。静态规则防护滞后于威胁变异、人工响应难以应对海量数据风险、合规压力与业务发展矛盾加剧,数据安全已从 “技术问...

微软发现黑客利用OpenAI API发起新型后门攻击

微软发现黑客利用OpenAI API发起新型后门攻击

 2025年11月5日

来源:IT之家 【微软示警:#OpenAIAPI首次被发现滥用#,黑客利用 AI 发号施令攻击】11 月 4 日消息,科技媒体 bleepingcomputer 昨日(11 月 3 日)发布博文,报道称微软安全研究人员发现名为“SesameOp”的新型后门恶意软件,该软件首次被证实滥用 OpenAI 的 Assistants API 作为其隐蔽的指挥与控制(C2)通道。 微软检测与响应团队(DAR...

安博通“鲁班”AI研究院成立开启智能安全新篇章

安博通“鲁班”AI研究院成立开启智能安全新篇章

 2025年3月25日

3月24日,安博通“鲁班”AI研究院成立仪式在上海举行。此次活动以“智聚创新·共启未来”为主题,众多行业专家、投资机构和专业媒体齐聚一堂,共同见证这一重要时刻。 近期,DeepSeek、Manus先后实现技术突破,引发全球对人工智能大模型的关注热潮。AI吹响了未来的号角,带来机遇的同时也带来了安全挑战。作为数字化安全领域的技术输出者,安博通提出“Fight AI with AI”,以“鲁班锁”的紧...

以AI防护AI:启明星辰MAF构建大模型智能安全防御体系

 2025年3月25日

让每一句人机对话都安全可信,让每一次智能交互都风险可控——这是属于AI时代的安全承诺。 —— 启明星辰 随着DeepSeek国运级大模型的开源和算力成本的持续下降,大语言模型技术正迅速从少数科技巨头的专利走向大众化应用,企业和个人现在都能以前所未有的低门槛部署和定制自己的大模型服务。然而,这种“大模型平民化”趋势也带来了前所未有的安全挑战:提示词注入、隐私泄露、恶意输出等针对模型的攻击手段层出不穷...

ollama本地部署DeepSeek不安全?那是你还不懂这些配置

ollama本地部署DeepSeek不安全?那是你还不懂这些配置

 2025年2月28日

今天多家安全机构都发表声明,提醒大家 Ollama 本地部署 DeepSeek 有安全隐患,然后不少朋友都跑来问荣姐到底是什么问题,是不是真的,还能不能本地部署了? 荣姐作为安全从业人员,首先在第一时间就进行了漏洞复现。 最大的问题在于 Ollama 没有进行鉴权方案,也就是如果运行ollama serve时确认环境变量 OLLAMA_HOST 为0.0.0.0,且是在公网运行的,那么代表任何一个...

DeepSeek崛起下的AI安全隐忧

DeepSeek崛起下的AI安全隐忧

 2025年2月11日

近日,DeepSeek凭借其高性能、低成本的通用人工智能技术成为科技圈的“顶流”,不仅让更多大众群体了解了AI技术的潜力,也引发了人们对AI安全风险的广泛关注。人工智能技术虽然为各行各业带来了前所未有的便利与创新,但也衍生出一系列复杂且严峻的安全挑战。瑞星发布的《2024年中国网络安全报告》明确指出,AI技术的深度渗透正在重塑网络安全格局,其带来的风险横跨网络攻击、数据隐私、模型安全等多个关键维度...

国家安全部:这种“特殊”网络技术服务涉嫌违法

黑客已经盯上了大模型!面对AI带来的安全风险,需要“用AI对抗AI”

 2024年5月30日

《科创板日报》5月29日讯(记者 黄心怡)ChatGPT的发布,在带动新一轮人工智能浪潮的同时,也驱动了网络攻击和网络犯罪的升级。 “过去,黑客生产一个攻击病毒需要数月时间,现在通过大模型工具可能几分钟就能生成,大大提高了攻击的效率。同时大模型对于编程语言的理解也非常强,攻击者可利用大模型迅速发现软件的漏洞。还有一波急功近利的黑客,利用AI的算法在视频中做人脸的深度伪造,产生了新一波网络诈骗犯罪的...

全球智点·全球发展倡议丨达沃斯认为各国需发展“主权人工智能”

全球智点·全球发展倡议丨达沃斯认为各国需发展“主权人工智能”

 2024年5月23日

编者按:百年未有之大变局,全球风险急剧上升。各个国家和地区如何求生存,谋发展,搞竞合,争未来?谁来指南找北?2021年,中国提出全球发展倡议,聚焦减贫、粮食安全、抗疫和疫苗、发展筹资、气候变化和绿色发展、工业化、数字经济、互联互通等八大领域国际合作,是对上述问题提出的“中国答案”。在八大领域内,世界各国智库各显神通,仰观俯察,深思熟虑,出谋划策。北京大学区域与国别研究院特开辟全球智点·全球发展倡议...

2024西湖论剑・AI引领数字安全新浪潮专题会议成功举办

2024西湖论剑・AI引领数字安全新浪潮专题会议成功举办

 2024年5月23日

5月18日,2024西湖论剑·AI引领数字安全新浪潮专题会议成功召开。业界精英围绕AI+安全,共同探讨AI引领数字安全新质生产力的发展之道,解锁未来无限奥秘。 中国网络空间安全协会副理事长、中国网络空间安全协会人工智能安全治理专业委员会主任卢卫,浙江省杭州市科学技术协会党组成员、副主席王菊红,浙江移动信息技术与数据管理部总经理、中国移动集团首席专家王晓征,浙江移动信息安全部总经理王延长,杭州市科协...

“人工智能+安全”护航数字经济——第六十四期德胜门大讲堂在京举办

“人工智能+安全”护航数字经济——第六十四期德胜门大讲堂在京举办

 2024年4月30日

4月27日,以“‘人工智能+安全’护航数字经济”为主题的第六十四期德胜门大讲堂在京举行。本期大讲堂由全国工商联主办,全国工商联网络与数据安全委员会、商会发展服务中心、组织建设部承办,邀请主管部门、研究机构、算法、算力、数据等人工智能与安全产业链代表,围绕“人工智能+安全”前沿技术、创新思路和实践经验展开深入探讨。全国工商联党组成员、副主席汪鸿雁出席会议。 会议由全国工商联网络与数据安全委员会常务秘...

2024年数字安全呈现九大趋势,AI大模型正在重构安全

2024年数字安全呈现九大趋势,AI大模型正在重构安全

 2024年1月24日

大模型“智能涌现”冲击了传统安全理念,数据要素的乘数效应带给安全新活力,安全边界正在一步一步被打破……2024年安全趋势将迎来哪些新变化? 在近日海南三亚的《数字安全免疫力建设指南》发布会上,指南分析研判了九大数字安全趋势,数据要素x安全、AI大模型安全、网络安全保险、安全“韧性”、供应链安全、智能制造、新安全边界等成为数字安全未来发展重点方向。 《数字安全免疫力建设指南》由工业和信息化部新闻宣传...

3万条信息泄露,微软AI出岔子

3万条信息泄露,微软AI出岔子

 2023年9月20日

自从生成式人工智能热潮兴起以来,有关数据安全性的争议就始终不断。事实证明,即便是“头部大厂”微软也有数据泄露的风险。据一家网络安全公司的最新研究显示,微软公司的人工智能研究团队数月前就曾意外在软件开发平台GitHub上泄露了大量私人数据,其中涵盖了3万多条微软团队的内部信息。虽然没有涉及用户信息,但正如在上周一场以管理人工智能为主题的闭门论坛上特斯拉CEO马斯克所说,“对我们来说,重要的是要有一个...

列入全国科普日专项行动,腾讯科学小会给青少年普及AI编程

列入全国科普日专项行动,腾讯科学小会给青少年普及AI编程

 2023年8月22日

70%家长想给孩子普及AI,腾讯科学小会发布内测版“AI编程第一课”。 8月20日,由清华大学、中国宋庆龄基金会、腾讯公司共同举办的腾讯青少年科学小会在清华大学新清华学堂举行。本届小会是2023全国科普日科普专项行动、宋庆龄少年儿童未来科学日系列活动,主题为“用AI改编世界”,荟集科研机构、高等院校、AI业界的科学家,为广大青少年量身定制“AI探索一日之旅”,并启动“AI编程第一课”公益项目内测。...