趨勢科技公布 2024 年資安年度預測報告,要留意新興的生成式 AI、區塊鏈滲透與供應鏈等攻擊,駭客將利用傳統手法結合新型態攻擊,企業和個人須提前規劃防禦策略。
生成式 AI 崛起推動各產業技術創新,而全球局勢持續緊張,也影響資安治理環境,預期2024年在科技演變與全球局勢這兩股力量驅動下,資安態勢將更加複雜。對於未來的資安變化,趨勢科技特別公布2024年資安年度預測報告,在報告中指出生成式 AI 新興科技與區塊鏈應用,加上企業上雲與產業供應鏈緊密等,駭客將利用傳統手法結合新型態攻擊,提醒企業和個人需隨時保持最佳資安視野、仰賴值得信任的前瞻威脅情報並提前規劃防禦策略,以掌握瞬息萬變的資安戰線。
趨勢科技核心技術部資深協理張裕敏(左)與台灣區總經理洪偉淦
趨勢科技台灣區總經理洪偉淦表示:「2023年 ChatGPT 等生成式 AI 的出現讓人們對於 AI 應用有更多想像。這些能帶來轉型動能的突破性技術,不僅成為企業競爭的基本籌碼,也成為駭客攻擊的新型武器。然而傳統攻擊未因此消失,駭客集團反而借力新技術來強化自己營運模式,提升攻擊速度與力量,擴大資安事件衝擊。預期來年全球整體資安環境的風險與壓力都將增強,無論個人或企業都需要具備並強化資安意識和審慎評估對應方法。」
一、蠕蟲自動化攻擊為雲端環境首要威脅
蠕蟲具備自動化大量攻擊漏洞的能力,將可能成為 2024 駭客集團的首選武器,以執行各種任務!駭客集團只需成功攻擊一個漏洞,就能在雲端環境內迅速蔓延,並利用已感染的雲端原生工具攻擊更多受害者,造成的危害包括:自動化收集企業機敏資料、建立龐大的幕後操縱(C&C)伺服器通訊,甚至發動大規模分散式阻斷服務(DDos)攻擊。趨勢科技建議資安團隊需加速漏洞修補速度,除了即時掃描惡意程式與漏洞外,還必須嚴格檢視自己的資安政策與雲端環境以避免組態設定錯誤問題。
二、利用生成式 AI 新興科技進化威脅
生成式 AI 提升個人與企業營運生產力,卻也為駭客帶來助力。駭客使用生成式 AI 精進社交工程詐騙(例如:變臉詐騙、魚叉式網路釣魚、網路捕鯨等)、生成更具吸引力的釣餌提高得手機會。預期 2024 年駭客將透過結合不同的AI 工具(如聊天機器人和偽造語音)製造出如虛擬綁架此類多重面向的威脅。
此外,大型語言模型(LLM)遭遇「資料下毒(data poisoning)」也將成為新興威脅,駭客集團除了透過竄改學習資料操弄機器學習(ML)的表現與行為之外,還可入侵模型的資料儲存或流程架構之中,可能導致自然語言處理模型洩漏機密資料,系統受污染無法正常偵測非法活動。
三、鎖定軟體供應鏈,追求攻擊效益極大化
隨著現代企業移轉至雲端原生開發工具、採用 DevOps 流程、使用持續整合/持續交付(CI/CD)、大量使用第三方應用程式,駭客將主力發展「攻擊單一軟體,全供應鏈受害」的攻擊模式。2024年供應鏈攻擊即服務(supply chain attacks as a service)將持續成為駭客集團獲利的主要方式之一,國家級駭客也可能透過攻擊供應鏈來收集情資,駭客將更積極鎖定源頭展開行動,針對 IT 基礎架構的底層程式碼,瞄準第三方元件,如函式庫、流程與容器發動攻擊。
四、私有區塊鏈攻擊增加,駭客攻擊複雜化
隨著越來越多企業運用區塊鏈來降低營運成本,區塊鏈上的珍貴資料也引來攻擊者的覬覦。駭客集團除了瞄準公有區塊鏈之外,也將攻擊私有區塊鏈網路,試圖搜刮金鑰篡改區塊鏈資料、寫入惡意資料再勒索贖金等。如果駭客掌控足夠的關鍵節點,就能將整個區塊鏈加密,讓區塊鏈完全無法動彈,進而勒索鉅額贖金。因此企業在推出仰賴許可制區塊鏈網路來運作的服務時,務必確保其網路節點要足夠分散,以抵禦潛在的網路攻擊和中斷。
生成式 AI、區塊鏈等技術創新在商業利益與資安威脅之間形成雙面刃,妥善運用能提升企業數位競爭力,也需關注隨之而來新型態威脅的偵測及回應方法,確保從端點至雲端的安全。
趨勢科技建議企業應導入零信任策略於每個風險生命周期內,採用整合式資安平台來管理日漸增多的工作負載與防禦措施,並持續強化供應鏈安全,有效的資安風險管理及防禦策略方能提升營運韌性。 |