TA的每日心情 | 开心 2020-4-8 10:45 |
|---|
签到天数: 227 天 [LV.7]分神
|
本帖最后由 xiejin77 于 2026-9-21 08:08 编辑 % h2 h% |' o# Y! Y# U4 y3 F
1 H0 ^9 e: _# E5 X4 K3 ^案例五 孟加拉的刷量脚本,肯尼亚的洗发水广告$ y# G2 I6 e+ o* F9 E2 v
8 \4 A! R+ M& j( d
影响力作战那一章是档位最低的一章。报告处置九起行动,自评最高的只到第四档,多数停在第二档。
) G* W) |; ?# D4 f1 b" w' F) C! ^+ T- i4 T9 K# C" C
孟加拉国那起,编号 GTG-54006。盖班达县一名操作者,轮换使用 29 个 Claude 账户,用一个名叫 fake_news_3.py 的自编程序直连模型,按固定批次生成内容,每批 15 条标题、3 篇假新闻、15 个图像生成提示。累计产出至少 1500 条标题、300 条假叙事、1500 个图像提示,喂给 Facebook Live、YouTube 和 TikTok 的直播,目标受众是识字有限的乡村选民。这个行为体在内部通讯里写,没人知道新闻是假的,内容要火爆而激进,要简单到连村里人都懂。
* t- V4 F6 O2 H; S1 ?2 B& @* {+ S
5 B' u( S+ p. |+ J3 f. u
- f3 }( j8 t. [0 ?' Y6 A这个案例的评级是第三档。同一章里,肯尼亚一案,编号 GTG-54004,报告给的是第一档,原文写的是活动完全隔离在假账号与本地水军网络之内,未能触及或影响任何真实的人。报告还注意到,这个操作者用同一套话术人设,在推销一个叫 SHANKI 的洗发水品牌和日化百货。
* {9 @8 c! j( J, f9 x8 G0 ^% S) ~9 V0 h: g4 q+ K) `
一个评了第一档、写明没能影响任何真人的案例,和一个卖洗发水的政治口水号,就这样进了国家级威胁情报报告,各自领到一个 GTG 编号。安全圈的评语很一致,把刷广告费的乡村营销号包装成认知作战网络,这已经不是定性通胀,是拿着放大镜找敌人。/ ]1 F' e- A: L$ i3 Y( a: D
3 b# y3 D9 E, u: L6 k0 O' w
案例六 暗网社工库,和低级黑客变高级的叙事) ? W$ j- f0 }& t
" ~1 w% q& R+ d/ {! [9 c, s H* I. _$ {1 t; E8 B
GTG-50029 的招牌作品叫 fafsearch,一个专门构建的开盒平台,带完整的摄取管道,能把泄露数据库与入侵所得交叉引用,对身份证号和电话号码做规范化处理,装了数千万行数据,以匿名托管的暗网服务发布。这个人还用 Rust 写了扫描器翻公共容器找泄露的 API 密钥,把多智能体框架用于侦察和代码审查,给受害者植入藏在字体资产里的网页后门,写了一个收割提交凭证的 WordPress 插件,最后毒化了受害者的备份,受害者从备份恢复环境就会再次中招。
9 B( L( v+ H9 q# {0 U! e; O. T$ Z1 c( Z- M. v
报告把这一案放进低级黑客行动主义者被人工智能升级成高级持续威胁的叙事里。拆开案例看,毒化备份、写编译型语言的扫描器、搭多智能体协作框架,这些工程能力本来就不在低级那一档。AI 在这里的作用被报告放大成了主角,而真正决定这起攻击水准的,是行为体自己的工程底子。叙事需要例子,例子就被安进了叙事。/ W! [* a) y* F! S( u: E
% m7 u- K1 [+ Y案例七 15 亿美元和解案旁边,站着一份反蒸馏报告
$ [5 a- L& ?4 R8 d
. B" `% w" g) {& T$ [: U, i. h$ _0 V4 i$ j9 X. F+ W9 |* Y' O- T
蒸馏那一章是整份报告篇幅最重、传播最广的一章。报告把非法蒸馏与制造导弹、生化武器、黑客攻击并列,放进七类恶性滥用,指控包括阿里巴巴、月之暗面、DeepSeek、智谱在内的企业通过多账号与伪造支付方式榨取 Claude 的推理痕迹。# o& o: v1 ]2 e, \9 m4 j
& {/ F) ]8 O s3 R# j先看这个定性。知识蒸馏自 2015 年 Hinton 那篇论文以来,是深度学习界公开通行的模型压缩与对齐方法,微软、谷歌无一不在用。报告自己也承认,蒸馏本身是一种正当的训练方法。它认定为非法的是三个条件的叠加,工业规模、隐蔽进行、未经授权。说到底,卡的是授权两个字。付费调用接口之后把输出用于训练,违反的是服务条款,属于合同层面的争议,把它抬到与生化武器并列的位置,算法定义通胀。% o/ O: D# t& b: d1 t, w
- o6 O1 V6 y9 ]& s
2 m8 V% R# Y$ K. @9 U再看数字。报告给出精确到百万的计数,阿里巴巴 5 月到 7 月超过 1.51 亿次,峰值一天接近 300 万次,动用 3500 多个欺诈账号。月之暗面同期超过 2300 万次。DeepSeek 7 月的 14 天里超过 1210 万次。智谱 17 天里超过 340 万次。小米 20 天里超过 40 万次。
K$ {$ h. ~. ^7 D
" L8 T: h9 K% S N; @3 \5 t! x' E( n; Y2 \) A! ~) h6 _; O! u, \
这些数字的计数口径、去重规则、账号归属判定,报告一条都没有附,被点名的企业也没有逐条回应。精确的数字容易让读者当成已经核实的量,这是计量表述里的老毛病。; c: {4 F, m9 G+ {5 z7 X7 ]* r
3 n5 b0 ]" g- C: {' o这条线索的背景更有看头。2026 年 7 月 20 日,就在报告发布前不到两个月,Anthropic 的 15 亿美元版权集体和解获得终审批准,这是美国版权诉讼史上金额最高的和解。案件的核心裁定把两件事切开,用合法取得的书籍训练模型属于合理使用,从盗版库下载 700 多万部作品构成侵权。
( M/ C2 a. b2 D# H/ v2 y& \
, O, P3 O4 h+ r; B. O/ W裁定本身是精细的。但它和蒸馏那一章放在同一家公司的时间线上,会形成一个不太好回答的题。同一家公司,一边主张用他人作品训练模型属于合理使用,一边主张对手付费调用接口之后用输出训练模型属于恶意滥用。前者谈使用行为的性质,后者谈使用的授权状态。两个标准不是同一个标准。开源社区的评论更直接,你未经许可把全世界作者的书爬下来训练闭源模型叫合理使用,别人真金白银掏了 API 费用学你几条输出就是威胁国家安全的数字窃贼。
F: m! n/ b& K8 n; C9 T) U$ E! ^/ _ P6 a3 q& K# i% e7 u
案例八 指控转发的那一章,先交代了自己收到了什么) @3 I% a$ w+ b
. D4 j3 v9 b# V4 ]8 _* G; H n, H9 s/ L+ e
蒸馏那一章有一段指控读起来格外别扭。报告说,月之暗面与 DeepSeek 在用户不知情的情况下,把请求转发给 Claude 处理。它同时如实记录了自己的服务器因此收到了什么,包括来自用户的内部代码与生产环境凭证。$ g; T0 E7 |7 W. D& U
$ M, v" K n" s7 a" R
这段文字的功能是举证,效果是双向的。一份指控他人转发的报告,在同一段里说明了这些被转发的内容最终落在了哪里。安全圈的读法是,这与其说是威胁披露,不如说是承认最敏感的数据正在经由未经审计的中转链路,流进一家美国公司的服务器日志。
% W* p) h ^4 |6 I% L8 s8 x$ t7 D3 W1 M- X) e
报告转述的例子里,有企业程序员把内网代码与有效生产凭证输入了模型。这些内容在报告里是行为体滥用模型的证据,换一个读者,看到的是模型调用链路的暴露面有多大。用户看不见请求的真实终点,被调用的公司未必看得见,链路上的任何一环都可以是终点。
3 X9 H) m* V9 r5 z& s
( x- Z9 X& v0 u5 ~& t+ f$ A- a/ o, y案例九 新旗舰的零滥用,与一次没写进标题的防御成功
* t1 o: B: [& x! T2 X+ {2 b
* u: h4 J- `' k8 i$ {) P
: j6 U5 l8 l/ b) q! E0 S# }网络作战一章的结尾,报告写了一句被广泛转述的话。在所有案例中,被滥用的是 Haiku、Sonnet 与 Opus,没有在 Fable 或 Mythos 上发现恶意活动,理由是这两个模型内置的一系列防护大幅降低了它们执行有害网络任务的能力。
) x3 s! n. Y% U. [( v6 F+ x p! Z+ A& d I7 k$ z' @% A% B) L' i% j
把没观测到放在论证链前端,把防护降低了能力放在附注位置,这是安全行业的经典修辞错误。没检测到从来不等于安全,只等于没检测到。安全从业者对这种句式的评价很一致,这就好比一家锁厂宣称,我们刚设计的新锁迄今没有一个贼撬过,所以它物理不可摧毁。
: w* |! w) W! B- f" v4 x1 j2 h% G/ [$ L2 } W( }8 u
有意思的是,这一段里藏着整份报告最好的一次防御记录。报告写,智谱曾经试图攻击 Fable 的网络能力,在防护生效之后放弃了,转向防护更弱的模型,其中包括 Opus 4.6 和另一家美国实验室的旗舰模型,理由是评估那两家的防护更弱。
6 o) B. n% ^% M# h
2 @( ^2 ?8 _+ M- n. k! i这才是真正值得看的东西。它证明高风险能力的防护可以做出差别。它同时暴露了整个 AI 安全领域最容易忽略的集体行动困境,只要生态里还存在防护更弱的模型,攻击者会立刻迁过去。这个发现出现在一份主张行业自律的报告里,比任何评级都有说服力。可惜报告没把它当成核心结论,而是当成了新模型的宣传材料。9 a8 h. Y; ?2 @. b! d9 u1 n' J
, z: s& e* P) `+ [ F3 _8 r
未完待续
) O- N) Y. q8 u8 y* t) \4 {! h. h! F
$ z$ B. O" x9 \: e
; j4 j; P+ j% p1 n: K# q$ P+ o3 L8 G+ Y4 Z# ^" v% c5 ?( c
, l" V' e2 P' q4 s
! z U6 M0 M9 r" _
3 Z% T8 X0 E) \" ?2 }3 b/ T4 g# P0 e8 }: A$ w' j: S- `3 g: `
) i# l) P8 R6 J5 z: t& E
/ V$ _& r5 \" l& F5 G% N
|
评分
-
查看全部评分
|