芯盾时代
26-06-12 09:42 微博认证:北京芯盾时代科技有限公司是零信任业务安全产品方案提供商

#芯盾时代每日安全资讯# 20260612

1、 OpenClaw AI Agent 在新型钓鱼攻击模拟中泄露敏感凭证

AI Agent易受钓鱼攻击,尤其易被社交工程欺骗泄露敏感数据。测试显示其能识别技术性攻击,却难防伪装同事的邮件。建议加强安全控制,限制权限并引入人工审批。AI Agent的安全漏洞亟待解决。

2、攻击者利用ServiceNow漏洞越权访问客户实例

ServiceNow披露安全漏洞,攻击者利用系统漏洞获取客户实例未授权访问权限,涉及澳大利亚平台版本客户。公司已应用安全更新并通知受影响客户,漏洞此前被报告但被归类为非紧急问题。

3、 Anthropic 的 Claude Fable 5 被越狱生成堆栈漏洞利用代码

Anthropic发布最强AI模型Claude Fable 5,但安全防护被专家Pliny突破,泄露12万字符系统提示词。多Agent攻击和Unicode技巧成功绕过分类器,暴露AI安全与控制矛盾。事件凸显多模型管道安全评估不足

4、FBI报告:2025年AI驱动诈骗导致美国受害者近9亿美元损失

根据FBI发布的《2025年互联网犯罪报告》,美国受害者因AI驱动的诈骗案件累计报告损失约893 346 472美元,涉及22 364起AI相关投诉,且这一数字可能只是实际损失的冰山一角。

FBI将这类诈骗归类为“AIpowered scams”,其主要推动因素包括深度伪造(deepfake)图像/视频、语音克隆,以及AI生成的社交脚本等技术,这些工具显著提升了传统诈骗手段的逼真度和规模。常见案例包括“romance scams”(恋爱诈骗)、勒索和绑架式诈骗、虚假影响者账号及冒充政府机构等。

据FBI网络司(Cyber Division)副助理主任Michael Machtinger指出,AI生成的欺诈性通信内容即便对经验丰富的专业人士也可能看起来非常官方与真实,这使得识别伪造身份变得更加困难。

政府冒充诈骗是FBI重点关注的领域之一。这类案件已从早期粗糙的“IRS礼品卡”电话演变为更复杂的多通道行动,攻击者结合伪造来电显示、盗用的官方标识以及AI生成的音视频,使受害者难以辨别真伪。FBI与金融机构建议,验证身份应通过官方联系方式进行,而非依赖可疑来电或消息。

AI技术还被利用于“Business Email Compromise(BEC)”等企业级诈骗,导致企业损失数千万美元。AI通过自动化受害者调研、生成定制化欺诈脚本以及创建可信伪造身份,大幅提高诈骗效率和成功率。

针对这一趋势,执法与金融机构建议提升多因素身份验证、强化对来电/邮件来源的核实,以及提高公众对AI伪造风险的认识。此外,及时向银行及FBI的互联网犯罪投诉中心(IC3.gov)报告可疑行为,有助于阻止诈骗链扩散。

发布于 北京