传统验证对抗AI深度伪造

ZDNET AI··作者 Ritoban Mukherjee

关键信息

文中引用的安全专家表示,随着合成音频和视频不断进步,人类识别深度伪造的能力并不强,而且还在变差,因此所谓“破绽”只能作为辅助信号。文章推荐的防御措施包括回拨验证和密码,同时指出自动化篡改检测工具也不足以应对,因为深度伪造未必会留下明显的统计痕迹。

资讯摘要

ZDNET报道,AI深度伪造和语音克隆已经逼真到传统的人工身份验证不再可靠。文章以2024年1月的Arup事件开头:一名员工参加了一个看似有公司CFO和其他高管在场的视频会议,但会议中的每一位参与者其实都是根据公开露面和财报电话会议拼接出来的AI生成克隆。最终,这起事件导致15笔电汇被转到第三方账户,总额约2500万美元。GrackerAI的Deepak Gupta指出,如今“看到和听到某个人”已经不能证明对方是真人,任何依赖面孔和声音识别的流程都已经失效。

S2i2的James Scobey补充说,视觉和语音中的细微破绽也许还能提供一点辅助信号,但不能再当作有效控制手段,因为这会让员工在攻击中依赖自己的直觉。文章还提到,深度伪造识别对研究人员来说也越来越难:一项研究发现听众只能约73%地识别出深伪,经过训练后提升也很有限,而后来汇总的研究则显示准确率接近随机猜测。文中还指出,美国国家安全局、联邦调查局和CISA联合发布的信息说明书,已经不再把依赖篡改痕迹的自动化检测方法视为可靠方案。文章的核心建议是,在敏感或高价值交易中,应回归密码和回拨验证等低技术安全流程,而不是只相信实时音视频。

传统验证对抗AI深度伪造

资讯正文

关注 ZDNET:将我们添加为 Google 上的首选来源。ZDNET 的核心要点:深度伪造和 AI 克隆变得越来越复杂,也越来越难以识别。高级攻击涉及对公司系统的长期渗透。专家建议采用更具低技术含量的安全协议,以提供更好的防御。

2024年1月,专业服务公司 Arup 的一名员工参加了一场视频会议,对方中有人自称是该公司的 CFO。这次通话导致向第三方账户进行了 15 笔电汇,总额约 2500 万美元。视频会议另一端的每一位参与者,都是由 AI 生成的克隆体,它们拼凑自 Arup 高管的公开露面和财报电话会议。

另请参阅:防御 AI 驱动威胁行为者的 6 项关键策略

GrackerAI 技术 CEO Deepak Gupta 在与 ZDNET 谈及 Arup 事件时表示:“现在,看到并听到某个人,已经不再能证明他们是真的。”他还说:“任何依赖‘我认出了他们的脸和声音’的协议,现在都已经失效。”

我们生活在一个后真相世界里,员工每年都要处理公司资金中的数百万美元。即便攻击没有直接导致资金损失,失误也可能代价高昂。随着时间推移,仅客户信任受损和违反立法合规要求而产生的罚款,就足以让一家原本盈利的公司倒闭。

当网络欺诈不再留下明显特征时,如何确保组织安全?像 GrackerAI 的 Gupta 以及 B2B 网络安全公司 S2i2 的 CTO James Scobey 这样的安全专家认为,答案就在于那些曾因过于简单而被认为不适合大规模商业运营的低技术含量系统。

没有明显破绽

在企业历史的大部分时间里,实时语音和视频通话一直是身份验证的黄金标准。这些技术一直是验证高价值交易、交换敏感医疗数据或讨论法律上重要事项的核心手段。

另请参阅:43% 的公司已经遭遇过 AI 赋能的网络攻击

但在过去五年里,这一标准正被深度伪造悄然侵蚀,而深度伪造模仿人类行为的能力提升得快得惊人。过去,人们还能通过一些迹象识别,比如背景噪音、合成语音的音色调制,以及明显缺乏呼吸声。然而,深度伪造技术已经超越了这些久经验证的判断线索,如今很难判断你的数字同事究竟是真是假。

伦敦大学学院最近的一项研究发现,听者只能以大约 73% 的准确率识别深度伪造。即便接受了适当训练并熟悉深度伪造样本,准确率也只提高了 3.84%。仅仅一年后,杜伊斯堡-埃森大学和印第安纳大学的研究人员汇总了 56 项类似研究的结果,发现从准确率来看,人类的识别能力实际上更接近于随机猜测。

S2i2 的 Scobey 解释说:“这些破绽作为辅助信号仍然有一点价值。”

不过,把这些技术当作有效控制手段已经不再可行,因为它们会训练员工在遭受攻击时依赖自己的感知,而这恰恰是这些诈骗分子瞄准的感觉。美国国家安全局(NSA)、联邦调查局(FBI)以及网络安全和基础设施安全局(CISA)联合发布的一份信息说明也排除了传统的自动化检测协议,这类协议通过可视化方式呈现语音或视频内容中的篡改证据。这些方法假定能够发现并记录到具有统计显著性的篡改痕迹,但如今情况已未必如此。更令人担忧的是,随着技术变得越来越复杂,社交工程攻击不再局限于一次性的金融诈骗,而是延伸为对公司系统的长期渗透。另据报道:AI 图像欺诈明年将造成 400 亿美元损失——这些国际标准能帮上忙吗?

Gupta 提到了一起发生在 2024 年的事件,涉及安全培训公司 KnowBe4,该公司成了身份欺诈的受害者。KnowBe4 在面试和筛查过程中雇用了这名攻击者,但并未将其识别为可疑人员。公司甚至在意识到对方是一名朝鲜特工之前,就给这名员工配发了公司工作站,而他正利用这台设备向其系统上传恶意软件。

“这几乎带着某种诗意,”Gupta 在叙述这起事件时说道。“这是一家安全培训公司;他们的全部业务就是教人们识别这类社会工程诈骗。”他还补充说,朝鲜攻击者一直在大规模开展这类行动,每年派出成千上万的假员工,冒充美国和欧洲各家公司里的雇员。

美国司法部在 2025 年发布的一则公开通知也暗示,朝鲜攻击者是在美国、中国、阿拉伯联合酋长国和台湾协助者的帮助下开展行动的。Google Threat Intelligence Group 自 2022 年以来一直在调查类似事件,其中相当一部分如今已将欧洲国家作为目标。

老派的方法最好

当先进的检测模型和标准安全对策都失效时,依赖单一、受控入口点的模拟解决方案反而证明更有效。

Gupta 说:“对抗最先进 AI 攻击的防线,往往是刻意采用低技术手段。”深度伪造技术如今在复制公开可获取的外貌和声音方面要强大得多,但对于任何存在于可观察渠道之外、且无法被远程窥探的东西,则完全无能为力。

另据报道:在 AI 时代,你的企业不能出错的 5 项安全战术——以及为什么它们至关重要

现在,越来越多的欺诈顾问根据多家政府机构的指导,推荐使用基于硬件的安全密钥或口头通行短语作为安全措施。隶属于美国国土安全部的 CISA 目前建议,将 FIDO2 和 PIV 硬件凭证作为多因素认证(MFA)的新黄金标准。

工作场所(或家庭)成员之间共享的秘密口头暗语,也是 FBI 反复建议的一种方法。口头暗语是指在视频或语音通话中,参与者之间共享的秘密词语或短语。员工可以通过让对方说出这句秘密暗语,来验证电话另一端的人身份。不过,只有在组织内的每个人都持续一致地使用它时,口头暗语才有效。Gupta 解释说,根据他的经验,员工在感到压力时往往会跳过安全检查,比如当通话另一端的人自称是工作中的上级时。另见:OpenAI 的攻击代理确实按指令行事——只是比预期更不懈“要让这套控制自动化,而且不允许例外,”Scobey 说,并证实攻击者常常会制造紧迫感或社会压力,促使公司员工绕过既定流程。他还建议将模拟深度伪造或语音钓鱼电话纳入员工安全培训,帮助人们练习对看起来处于权威地位的人说“不”。Gupta 补充说,或许甚至可以更好地直接在公司系统中将口头暗语作为身份验证要求强制执行,一些金融平台已经在这么做了。除了实施“无例外”政策之外,像暗语认证这样的低技术方案还需要具备可扩展性,以适应那些无法承受单点故障的大型组织。在这方面,Scobey 建议采用同样适用于标准公司密码管理的最佳实践,并将其应用到口头暗语上,例如:不要手动创建口头暗语;使用随机密码生成器。使用彼此无关的词语,并用随机数字和符号分隔,例如:“harley9jedi@buddies.sinclair”。针对不同角色和交易保留不同的口头暗语,以避免单点故障。定期重置口头暗语,但不要按照固定时间表。将暗语认证与其他安全协议结合使用(硬件密钥、带外回拨、双重认证)。Scobey 提到了电子前哨基金会(Electronic Frontier Foundation)的词表,可用来拼接随机暗语,这些暗语既难以猜测,又容易记忆。使用随机密码生成器会更好,因为人类思维存在潜意识偏见和偏好,会让暗语更容易被猜中。Scobey 补充说:“强度来自所选内容的随机性,而不是这些词本身有多有意义。”大型组织还应实施基于角色和关系的暗语,这些暗语应针对特定交易和员工角色。例如,公司可以为应付账款部门设定一个独特暗语,用于授权所有 1,000 美元以下的金融交易;再为 1,000 美元以上至 20,000 美元的交易设定另一套暗语,依此类推。采用这种方式,如果某个暗语泄露,就可以轻松重置,而其他暗语仍可保持不变。暗语也应定期轮换,但不要按固定日历执行。

NIST 指南现在建议推翻 90 天强制重置密码规则,因为它会造成过多可预测性。相反,只有在出现泄露证据、岗位变动或员工离职交接时,才应更换口令。

此外:最佳密码管理器:经专家测试

最后,仅靠口头口令本身,无法为大型企业中的高价值交易提供足够的安全性。口令必须与其他协议结合使用,例如异步回拨和双重授权。这种做法意味着要通过不止一种官方通信渠道来验证请求,并要求第二位获授权员工在请求被处理前进行确认。

Gupta 发现,公司通常会反对在安全系统中设置过多障碍。不过,目标并不是在所有地方都增加摩擦,而是把这些措施限制在高风险暴露工作流中。“当人们感受到安全措施是有针对性的,而不是一刀切时,他们就不再试图绕过它,”他说。如果口令数量过多导致难以管理,Scobey 建议使用获得 FedRAMP 授权的密码管理器,例如 Keeper Security,来存储公司凭据。

来源与参考

  1. 原始链接
  2. A low-tech solution from the past may be your best defense against AI deepfakes

收录于 2026-08-22