Wiz運用AI掃描關鍵基礎設施 揭露逾470項資安漏洞
雲端資安新創公司 Wiz 正積極運用人工智慧(AI)工具,偵測網路連線的關鍵基礎設施中潛藏的資安弱點。這項名為「Scan for Good」的倡議,旨在協助各機構在惡意攻擊者發現並利用這些漏洞之前,預先找出並修復嚴重的資安風險。
Wiz 的技術核心包含其自研的 Wiz Red Agent,以及與谷歌(Google)Gemini 模型結合的內部 AI 研究能力,例如 3.8 Flash Cyber 工具。這些技術獲授權後,可用於分析面向公眾的網站、應用程式介面(API)及其他網路應用程式。
根據 Wiz 的報告,其 AI 工具已成功識別出 475 項關鍵或高嚴重性的資安漏洞。這些漏洞遍及多個重要領域,例如曾協助一家鐵路營運商,確保其外洩的生產資料庫安全,該資料庫包含敏感資訊及管理員帳戶。此外,Wiz 也協助醫院修復了存取控制和遠端程式碼執行方面的缺陷,並幫助一個國家加強了其「具國家意義的檔案」網站的存取控制措施。
在其他案例中,Wiz 的技術也發現了電子商務平台的支付服務、AI 訓練平台以及雲端基礎設施供應商存在的漏洞。其中一個值得注意的案例是,某雲端基礎設施供應商的一個公開密碼,可能讓駭客在支援旗艦 AI 服務的 500 多個生產容器映像檔中植入惡意軟體。Wiz 也為一家大型航空公司提供了乘客與訂票資料的保護,並協助某全球性體育組織保護其護照及聯絡資訊。
Wiz 執行長 Ami Luttwak 及 Gal Nagli 指出,這項工作能幫助企業趕在攻擊者之前發現並修復關鍵漏洞,隨著 AI 技術的發展,企業能以此方式領先於潛在的威脅。他們預計將分享 Scan for Good 的實際案例,以及關於漏洞模式、AI 對可利用性影響的匿名研究,並提供給企業自行掃描環境的指引。此計畫也獲得了美國網絡安全和基礎設施安全局(Cybersecurity and Infrastructure Security Agency)的合作支援,並與國防高等研究計劃署(DARPA)的開源漏洞發現工具競賽有間接關聯,顯示 AI 驅動的漏洞偵測工具正日益普及。