Hacker using laptop with robot displaying holographic sensitive data including social security and bank account information

AI也會被詐騙?幫買東西竟將個資雙手奉上 專家示警「影子代理人」資安危機

[台灣新聞雲記者] 謝祥彥 / 綜合報導

AI(人工智慧)時代全面來臨,當越來越多民眾與企業將繁瑣任務交給「AI代理人(AI Agent)」處理時,卻驚覺原來AI也會「一時不察」落入詐騙集團的陷阱。英國近期便發生一起駭人案例,民眾委託AI代理人透過購物網頁訂貨,結果不僅沒收到商品,AI還把主人的金錢與銀行機密資訊全數交給了詐騙集團設立的假網頁,令人心驚。

一句話自動下單!AI購物商機上看5兆美元

今年初《經濟學人》在「人工智慧如何顛覆購物模式」一文中指出,根據電商工具供應商Shopify的調查,在今年一月的冬季購物季中,高達三分之二的富裕國家消費者計畫尋求AI協助購物。顧問公司麥肯錫(McKinsey)的研究也顯示,美國民眾使用ChatGPT這類工具的兩大主因,第一是「搜尋資料」,第二正是「購物諮詢」。

有別於傳統聊天機器人僅能提供建議,新一代的「AI代理人」具備主動執行任務的能力。從搜尋商品、分析需求、比較價格,到加入購物車甚至完成付款,過去需要花費數小時反覆比價的流程,如今只需一句指令就能由AI代勞。麥肯錫預估,到了2030年,全球將有3至5兆美元的購物金額是直接透過AI代理人完成。

駭客盯上AI!社交工程騙走機密密碼

然而,這波由AI驅動的極致便利,卻也引爆了全新的資安危機。資安業者Varonis旗下的威脅研究團隊近日發布報告指出,網路駭客正開始利用「社交工程」手法,誘騙AI代理人洩露敏感資訊。

在一次驚險的測試案例中,攻擊團隊冒充公司負責人,要求AI提供系統存取資訊。令人擔憂的是,AI代理人未能有效驗證寄件者身分,竟直接將資料庫密碼、金鑰等極機密資訊,乖乖轉寄到外部的駭客信箱中。

專家警告:當心AI淪為不可信的「影子代理人」

台灣駭客協會顧問、奧義智慧科技創辦人邱銘彰對此現象提出嚴正警告。他指出,當AI從單純的輔助工具,進化為具備自主決策能力的「代理人」時,資安風險也隨之呈倍數放大。

邱銘彰表示,今年以來AI相關的資安事件數量持續飆升,其中「提示注入(Prompt Injection)」已成為駭客最愛的主要攻擊手法,高達86%的AI模型對此缺乏有效的防禦能力。

「最令人擔心的是,現在許多企業正逐步將系統權限、資料存取與流程執行交由AI處理,這讓AI代理人已從過去的外部威脅,轉變為『不可信的內部角色』。」邱銘彰提醒,若企業未建立完整的AI治理與監測機制,AI代理人極有可能在未被察覺的情況下執行惡意指令、外洩敏感資訊,甚至繞過既有資安防線,成為企業內部最危險的「影子代理人(Shadow Agent)」,無論是民眾或企業都不可不慎。


探索更多來自 台灣新聞雲 的內容

訂閱即可透過電子郵件收到最新文章。