Sophos X-Ops 發布最新研究,揭露攻擊者如何利用企業與使用者爭相採用 AI 工具的趨勢,冒充 Claude、ChatGPT、Copilot 和 Perplexity 等受信任的 AI 品牌,散播惡意軟體、竊取憑證,並誘騙使用者採取不安全的操作。
這項研究以 Sophos MDR 一整年的案例分析為基礎,並結合 Sophos CTU (Sophos X-Ops 威脅情報部門) 的情報以及 SophosLabs 的研究成果。
Sophos 檢視了 86 起標記為涉及 AI 的 MDR 案例,確認其中 34 起確實涉及攻擊者利用 AI 的活動;此外,Sophos 進一步納入 4 起調查案例,最終建立由 38 起案例組成的研究資料集。
研究的關鍵發現是,多數情況下,攻擊者並未以高度先進或自主化的方式運用 AI。相反地,他們是將 AI 品牌本身武器化,利用使用者對 AI 工具的信任、好奇心與需求,散播使用者熟悉的各類型惡意軟體。
Sophos 觀察到數種反覆出現的攻擊模式,包括假冒 AI 安裝程式、以 AI 為主題的惡意瀏覽器擴充功能、以 AI 品牌包裝的 ClickFix 與 InstallFix 誘餌,以及利用 Copilot 和 OpenAI 主題進行的憑證網路釣魚攻擊;此外,也發現涉及 AI 相關套件的供應鏈攻擊案例。
在其中一系列案例中,使用者搜尋 AI 程式碼工具時,會透過惡意廣告或遭污染的搜尋結果進入刻意仿冒合法網站的網域 (typosquatting)。這些網站通常提供製作精良的安裝指示,但最終會誘導使用者複製並執行惡意指令。另一起案例中,有 4 名使用者安裝了假的 Perplexity 瀏覽器擴充功能。但該擴充功能實際上是一種瀏覽器劫持程式,會攔截使用者的搜尋內容,並透過由攻擊者控制的基礎架構外洩瀏覽活動的遙測資料。
防禦者目前應採取的措施
- 將 AI 軟體視為其他熱門軟體,同樣納入軟體安裝安全管理。
- 將軟體取得管道限制在經驗證的廠商官方網域,並封鎖已知的仿冒網域。
- 留意這些攻擊活動所採用的散播手法,因為 AI 品牌偽裝並不會改變攻擊者實際採用的行為與技術。
- 稽核瀏覽器擴充功能,尤其是以 AI 為主題的擴充功能,並確認發布者的信譽與可信度。
- 將 AI 相依元件 (軟體、應用程式或 AI 系統在運作時所依賴的 AI 相關元件、函式庫、套件或服務) 納入與其他軟體相同的供應鏈治理機制。
- 優先彌補安全防護涵蓋範圍的缺口。Sophos 最明確的一起 AI 生成攻擊案例顯示,攻擊者正是透過一台未納入 MDR 管理的裝置取得初始入侵點;未受管理及舊型系統往往是攻擊者發動入侵的起點。
- 將客製化與舊型 Web 應用程式列為優先防護的攻擊面。由於同一起入侵事件最初是透過 SQL 注入攻擊客製化 PHP 應用程式,因此,除了端點防護措施之外,應用程式層安全測試、修補更新及 Web 應用程式防火牆同樣不可或缺。
Sophos 依據自身的威脅分類架構,為每一起案例進行了具體分類,因為在這個快速發展的領域中,細緻區分不同類型的威脅極其重要。冒充品牌的誘餌攻擊與由 AI 代理程式發起的供應鏈入侵雖然同屬「AI 威脅」,但需要採取不同的防禦措施:前者應著重於軟體下載安全與既有的端點偵測能力,後者則需要強化相依元件的治理機制。如果將這些威脅全部歸為同一類別,就很難從中獲得對任何一種威脅真正有用的資訊。Sophos 的建議是:每當發生新的安全事件時,都應針對事件進行具體分類,並讓數據本身呈現實際的威脅趨勢。