星期一, 20 7 月

以AI深伪假冒求职者!专家教企业防范「笔电农场」与远距工作资安破口

随著AI深伪技术泛滥,不法份子靠这种方式来伪造员工身分并渗透入公司,这类「合成内部人员」方式的攻击导致企业面临的资安风险提高,也凸显内部安全漏洞遭遇更广泛风险。

英国金融时报报导,去年6月,美国司法部宣布展开一项针对北韩骇客行动的打击计划。当局指出,犯案者盗用超过80名美国公民的身分,在100多家公司成功取得美国企业的远端工作机会,接著展开攻击并窃取企业资料,为北韩政权非法创造超过500万美元收入。

美国近几个月来也对八名境内人士判刑,原因是他们协助设立所谓的「笔电农场」,也就是在美国住家内集中放置大量笔记型电脑,让假冒员工看起来像是在美国工作,实际上却是在海外远端操作。

根据美国电信商威瑞森(Verizon)2026年分析,在全球约2.2万起资安事件中,有12%是由内部人员所造成。

深伪侦测公司Reality Defender技术长利勒表示:「蓄意的内部攻击一直都是破坏力最大、成功率最高的攻击方式。」「这类攻击更具杀伤力,因为这些人知道企业最重要的资产在哪里,也知道如何取得它们。」

这类锁定企业内部的攻击,部分原因是大量低成本且可大规模制作AI深伪内容的工具快速普及,这些工具让骇客得以打造所谓的「合成内部人员」。这不只是深伪图片,还包括深伪影片与声音,使攻击者能假冒成受信任的人士。

顾问业者Alvarez & Marsal争议与调查部门常务董事芬克斯坦表示,企业正透过「强化人资、资安、法务、法遵及IT部门之间的合作」来因应。他指出,过去企业通常将招聘视为纯粹的人资流程,但「对于高风险的远端技术职位而言,这样的做法已经不足够」。

资安公司SentinelOne资深威胁研究员海格尔表示,严密监控整个招聘流程至关重要,「企业应在求职申请阶段使用身分验证及深伪侦测工具,分析中继资料、IP位址及装置指纹。」

此外,雇主也应留意求职者是否利用AI软体即时修改或替换自己的脸部与声音,「一些低科技的方法仍然很有效,例如要求求职者转头或挥挥手」。

海格尔说,企业录取员工之后,还必须确认寄送工作设备时,不会将电脑送到「笔电农场」,并透过行为分析持续监测异常活动。

不法份子靠AI伪造员工身分并渗透入企业,进行攻击或窃取机密资料。图为示意图,为大...
不法份子靠AI伪造员工身分并渗透入企业,进行攻击或窃取机密资料。图为示意图,为大陆业者在巴塞隆纳展示AI深伪侦测工具。路透

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注