深度伪造技术对网络安全意味着什么
恶意攻击者可利用深度伪造技术冒充他人,获取敏感数据。本文将介绍这一网络安全威胁及对应的防范方法。
长期以来,商业邮件欺诈(BEC)及其他鱼叉式钓鱼攻击一直是恶意攻击者的常用手段,用于骗取毫无防备的受害者的资金。
这类攻击的逻辑十分简单:通过邮件冒充掌权人员,诱使员工转出资金或泄露信息。如今,员工或许自认为已经能熟练识别不可信的通信内容。但遗憾的是,攻击者也清楚这一点,因此他们在骗局中加入了新的要素:人工智能(AI)。我们已经进入深度伪造攻击的时代,这类攻击可能带来深远的安全影响。
什么是“深度伪造”?
深度伪造技术可让用户以极高的逼真度冒充他人,这类伪造内容是通过AI生成的媒体素材(图像、视频、音频)制作而成的。尽管大众最熟知的深度伪造案例多围绕名人或政客,但实际上几乎任何人都能利用相关技术伪造他人相关的媒体内容,制作者只需获取目标对象的图像、视频和录音素材即可。
技术原理
恶意攻击者可使用名为深度学习的一类机器学习技术,通过让神经网络学习目标对象已有的图像、视频素材,训练其生成伪造内容。
大多数人并未意识到近年来深度伪造技术的发展程度,也不了解它的使用门槛有多低。这项技术并非只有计算机高手和网络犯罪头目才能使用。任何人都能在互联网上找到深度伪造软件及相关服务,在数分钟内生成可信度较高的他人伪造形象。
AI深度伪造技术的普及引出了两个问题:
- 我们看到、听到的内容还能信任吗?
- 深度伪造技术对身份验证意味着什么?
深度伪造容易识别吗?
简单来说,答案是否定的——现在已经不容易识别了。深度伪造视频的甄别难度很高,尤其是当伪造内容中人物的行为举止看上去十分合理时。如果场景换成我们日常更熟悉、信任感更强的媒介,识别难度还会进一步提升。
很多人对互联网上的文字交流抱有警惕心,但如果是来自经理、客户或CEO的电话呢?2020年,一位中国的银行经理就遭遇了以这种方式实施的钓鱼攻击。这起骗局最终导致该经理转出3500万美元,这至少是已知第二起利用深度伪造成功实施的钓鱼骗局。在第一起案例中,恶意攻击者冒充了某公司的CEO,诱使员工转出了22万欧元。
深度伪造如何威胁安全
随着深度伪造技术的复杂程度不断提升,且制作深度伪造所需的技术越来越容易获取,安全流程可能会受到严重影响。随着密码的使用频率逐渐降低,生物识别已成为广受信任的身份验证方式。这种转变是合理的:就在不久前,大多数人都从未想过能制作出如此逼真的他人伪造形象。但如今,深度伪造技术可以相对轻松地复制虹膜、声音、面部等生物特征。
网络攻击与威胁防范
安全团队及个人都必须牢记,深度伪造可能被用于针对自身发起攻击,切勿对此掉以轻心。所有高价值目标人群都应当谨慎选择生物识别认证方式,并且要意识到:随着深度伪造技术不断迭代升级,部分生物识别认证方式可能会失效。
了解您如何借助Sectigo的 零信任数字身份管理.
抢先应对这些潜在网络安全威胁。要深入了解深度伪造可能对安全造成的影响,请收听 《根源探析》, 第198期《深度语音伪造》。