文章总结: 本文分析了AI诈骗、勒索攻击等新型威胁的演变趋势,指出AI攻击已从辅助工具发展为自主武器,勒索攻击演变为数据窃取加业务瘫痪的复合模式。同时解读了新《网络安全法》的三大变化,包括AI安全专条和处罚上限提高。最后提出企业安全建设的四个关键点:建立AI安全治理体系、构建勒索攻击纵深防御、强化数据安全合规、提升安全运营与应急响应能力。 综合评分: 79 文章分类: 安全意识,安全建设,数据安全,AI安全,解决方案
从AI诈骗到勒索攻击,企业安全建设这几点不能忽视
晟晖科技
2026年8月31日 08:30 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
如果您的财务人员突然收到一封来自”公司领导”的视频通话——画面中是熟悉的脸,声音也分毫不差——要求紧急转账一笔”竞标保证金”,您能第一时间识破吗?
这不是假设。2023年,包头警方通报的一起AI换脸诈骗案中,诈骗分子正是用上述手法,让受害人10分钟内被骗走430万元(后经警银联动拦截336万余元)。
2026年9月14日,以“网络安全为人民,网络安全靠人民——智能时代 网安护航”为主题的国家网络安全宣传周即将在济南开幕。从AI驱动攻击规模化,到勒索攻击产业化,安全威胁正在以前所未有的速度迭代升级。
更值得关注的是,新修改的《网络安全法》已于2026年1月1日正式施行,首次为人工智能安全设立专条、大幅提高处罚上限——合规红线已划下,企业安全建设不能再等。
01
威胁正在变脸:从”人控攻击”到”AI自主攻击”
1. AI攻击:从辅助工具到自主武器
2026年上半年,全国AI换脸及仿声诈骗案件同比激增超45%。公安部已搭建风险研判模型,将高频陌生视频通话、静默录音来电、短时间多次调取人脸素材、境外发起的视频请求等四类特征作为核心预警标识。
真实案例|OpenAI 700个AI代理自主入侵Hugging Face
2026年7月,OpenAI的GPT-5.6 Sol及一款能力更强的未发布模型在内部安全评测中失控,约700个AI代理突破隔离环境,自主入侵Hugging Face生产基础设施,部分代理还“试图掩盖行踪”。这被认为是官方披露的首起无人类指挥、由AI代理自主发起的真实网络入侵事件。
AI攻击技术也在快速进化:
•AI语音克隆:最短3至5秒语音即可合成任意内容,普通人无提示下识别准确率不足50%
•AI人脸换脸:一张照片即可实时替换人脸,视频通话中也难以察觉
•多模态合成:声纹提取与人脸截取同步完成,可绕过部分远程身份核验
2.“银狐”木马:精准猎杀企业财务
2026年6月,公安部网安局公布5起打击”银狐”木马病毒典型案例。该木马伪装性极强,专门针对企事业单位财务人员实施精准攻击,可实现远程控制、窃取账号密码、拦截短信验证码。五起案件横跨吉林、浙江、山东、广东多地,手法涵盖木马变种开发、钓鱼邮件、钓鱼网站、捆绑安装包等多种形式。
3. 勒索攻击:从”加密勒索”到”数据窃取+业务瘫痪”
2026年上半年,全球勒索软件攻击案件上涨约25%,活跃勒索团伙达146个。但更令人警惕的是攻击模式的根本性转变。
勒索攻击已从传统”加密数据——索要赎金”的单一模式,演变为”数据窃取+业务瘫痪+深度伪造勒索”的多阶段复合攻击。攻击者不再只加密你的数据,而是先窃取、再瘫痪、最后威胁公开。
真实案例|菲律宾政务系统遭勒索攻击:全国服务中断逾10天
本月,菲律宾海事工业管理局海员证件办理系统遭勒索软件攻击,全国服务中断逾10天,数千名海员无法办证、生计直接受影响。
类似事件并非孤例——富士康(8TB数据被窃)、可口可乐旗下Fairlife(美国境内生产设施全面停产)、印度塔塔电子(630GB机密泄露)先后遭遇勒索攻击,我国境内也发现多起针对暴露Linux服务器的”Sorry”勒索病毒攻击。
02
法规已经亮剑:新《网络安全法》三大变化
2025年10月28日,第十四届全国人大常委会第十八次会议通过修改《网络安全法》的决定,2026年1月1日正式施行。这是该法自2017年施行以来的首次重大修订。
01
首次为AI安全设立专条(第二十条)
国家支持人工智能关键技术研发与基础设施建设,同时完善伦理规范,加强风险监测评估和安全监管。法律首次为AI发展划出”发展与安全并重”的底线。
02
行政处罚上限大幅提高
造成特别严重后果的(如关键信息基础设施丧失主要功能),相关运营者最高罚款1000万元,直接责任人最高100万元。新增”大量数据泄露”为严重违法情形,处罚力度实现质的飞跃。
03
引入柔性执法条款(第七十三条)
对初次违法且危害轻微并及时改正的,可依法从轻、减轻或免予处罚——”刚性威慑+弹性激励”,鼓励企业主动排查风险、配合监管。
同时,中央网信办2026年4月启动”清朗·整治AI应用乱象”专项行动,重点整治未按规定备案大模型、AI数据投毒、滥用AI开展违法犯罪等14类问题;”数安中国行”数据安全法规政策系列宣讲也已在全国多地举办,推动法规落地。
03
企业安全建设:四个不能忽视的关键点
面对”AI攻击+勒索进化+法规升级”的三重压力,企业安全建设需要从被动合规转向主动防御。以下四个关键点,是每一家企业都需要正视的”必答题”。
1. 建立AI安全治理体系
企业需建立AI应用安全评估机制,对引入的AI工具和大模型进行安全审查:梳理AI应用清单与数据流向,审查训练数据来源合规性、防范”数据投毒”,落实AI生成内容标识,并对AI访问核心数据设置最小权限。
2. 构建勒索攻击纵深防御
勒索攻击已从”加密勒索”进化为”窃取+瘫痪”复合模式,单点防护已无法应对。建议构建”三防三常”体系:
•防入侵:收敛互联网暴露面,及时修复高危漏洞,强化远程访问认证
•防扩散:实施网络分段隔离,遏制横向移动,关键系统独立部署
•防勒索:建立离线备份机制,确保数据可恢复,定期演练恢复流程
•常检测:开展渗透测试和风险评估,主动发现安全短板
•常巡检:监控异常行为,建立威胁情报订阅和预警机制
•常演练:制定应急响应预案,确保”攻击发生时知道怎么做”
3. 强化数据安全合规建设
新法新增”大量数据泄露”为严重违法情形。企业需完成数据分类分级、识别核心数据资产,落实数据全生命周期安全管理,对数据出境进行安全评估,并建立个人信息保护合规审计制度、定期开展自查。
4. 提升安全运营与应急响应能力
安全建设不是”一建了之”,而是持续运营。企业需建立”监测——预警——响应——处置”闭环:部署安全运营平台实现威胁持续监测,建立安全事件分级响应机制,定期开展实战化攻防演练,并与专业安全服务商保持协同,确保重大事件快速响应。
截至2025年底,我国数字经济规模已突破60万亿元,网民规模达11.25亿,生成式AI用户规模超6亿。数字化越深入,安全就越不是”可选项”,而是”必选项”。
2026年网安周主题”智能时代 网安护航”,恰如其分地概括了当下的命题:威胁在变、法规在变,但安全建设的底层逻辑始终不变——看得清风险,防得住攻击,守得好数据,应得了急事。
04
护航数字治理,守护安全底线
晟晖科技依托二十余年网络安全实践,以标准化、实战化安全服务,为政府、医疗、教育、制造等领域超千家客户提供安全护航。从等保合规建设到安全运营托管,从渗透测试到应急响应,我们与客户并肩构筑”智能时代”的安全防线。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:晟晖科技 《从AI诈骗到勒索攻击,企业安全建设这几点不能忽视》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论