合作媒體

IBM 報告:AI 驅動網路攻擊暴增 56% 數據外洩成本飆近 500 萬美元

商傳媒|何映辰/台北報導

根據 IBM 於週三(29 日)發布的最新報告顯示,由人工智慧(AI)驅動的網路攻擊在去年大幅增加 56%,每次外洩事件平均額外增加 100 萬美元損失。駭客正利用 AI 工具提升攻擊的速度、規模和精準度,這使得全球數據外洩的平均成本攀升至 499 萬美元,較去年增加 12%。

IBM X-Force 網路危機管理全球負責人 Limor Kessem 指出,這不僅是攻擊工具的演變,更是一種結構性轉變。AI 驅動的攻擊能夠以機器速度自動進行偵察、生成具說服力的網路釣魚內容、調整惡意軟體並測試漏洞利用,大幅降低了發動複雜攻擊的成本和複雜性。報告指出,四分之一的惡意入侵事件都利用了 AI 技術。

當攻擊速度加快時,企業用來偵測、驗證和遏止事件的時間就越短,導致營運中斷、數據外洩、法律費用和商譽損害等損失升高。在研究的數據外洩事件中,偵測、升級和業務損失佔總成本的 63%。AI 驅動的攻擊平均成本更高達 600 萬美元。其中,涉及 AI 模型或應用程式最昂貴的安全事件是模型反轉攻擊(model inversion attack)和提示注入攻擊(prompt injection attack),分別造成平均 607 萬美元和 589 萬美元的損失。模型反轉攻擊是指攻擊者透過分析 AI 模型的輸出與回應,推斷或重構敏感的訓練數據,藉此曝光原始數據集。

報告也發現,許多與 AI 相關的外洩事件並非源於特定模型本身的缺陷,而是企業環境中存在的結構性弱點。例如,53% 的受害組織在數據外洩時,並未對靜態或傳輸中的敏感數據進行加密。此外,雖然 50% 曾遭受攻擊的組織已將 AI 代理應用於威脅搜捕、回應和遏止,但僅有 18% 用於漏洞掃描和管理。Limor Kessem 認為,這顯示許多企業仍傾向於在發現可疑活動後才被動使用 AI,而非將其應用於更具優勢的主動防禦。

在攻擊手法上,網路釣魚仍是最常見的初始攻擊媒介,並導致最昂貴的外洩事件。其中,語音和簡訊釣魚(voice and SMS phishing)的平均外洩成本達 529 萬美元。客戶個人身分識別資訊(PII)是今年被竊取或洩露最多的數據類型,佔總數的 52%,平均每筆記錄造成 192 美元的損失。鑑於威脅情勢日益嚴峻,遭受攻擊後計畫投資 AI 安全與治理工具的組織數量,較去年增加了 88%,顯示企業對全面性 AI 安全防護意識的提升。