思想领袖

为何 AI 正成为高等教育在用户访问和凭证战场上的新防御

mm
将 Unite.AI 添加到您在 Google 上的首选来源

网络犯罪分子已经向上游移动,高等教育现在正成为他们的目标。

多年来,K-12 学区承受了最严重的冲击。当疫情迫使远程学习在一夜之间成为必需时,那些从未做好准备的学校系统暴露无遗。相对而言,高等教育看起来更安全:校园已经拥有成熟的 IT 部门,有安全工具的预算,并且在 COVID 爆发前已经运营数字系统和在线学习十余年。这个差距正在迅速缩小。K-12 层面的低垂果实基本被摘取,攻击者现在正将注意力转向大学和学院,使用同样的 AI 驱动工具,这些工具曾让 K-12 成为容易的目标。

规模已经在头条新闻中显现。本月,仅有个人信息被窃取,涉及至少 137,000 个学校职员账户,受影响的机构包括格伦代尔社区学院、穆迪圣经学院、伊利诺伊中央学院以及休斯顿城市学院。防火墙和边界工具仍然重要,但它们从未设计来阻止当前的情况:AI 让攻击者能够大规模冒充职员和学生,足以绕过多年依赖的检查。凭证盗窃和账户接管不再是边缘案例,而是主要攻击面,防御它已成为 2026 年高等教育网络安全的核心挑战。

问题的另一面: 幽灵学生

被盗的职员凭证吸引了大部分关注,但这只是故事的一半。另一半发生在学生侧,且可以说是更昂贵的问题:幽灵学生欺诈。

其运作方式很简单。恶意行为者使用假冒或被盗的身份注册为学生,目的不是上课,而是获取助学金。AI 生成的申请如今足以击败大多数机构仍在使用的身份验证,这意味着此类欺诈像凭证盗窃一样能够自动且快速地扩散。

数据已难以忽视。估计有 $150 million的助学金在 2025 年仅流向不符合条件的学生,其中社区学院受创最重,因为它们通常拥有最薄弱的身份基础设施。特拉华县社区学院自行发现了超过 500 个虚假学生账户。全国范围内,联邦政府正对超过 350 million 美元的幽灵学生欺诈进行调查,涉及 200 起未结案件。

成本并非抽象概念,也不只局限于学校本身。当欺诈者使用被盗身份注册并获取贷款时,真正的身份持有人往往背负债务。合法学生不得不在日益缩水的助学金池和已被欺诈抽走的机构资源中竞争。正如最近一项 ABC News 调查显示,南加州的社区学院正被 AI 生成的申请淹没,这一模式已在全国范围内出现,而非局限于某一地区。

凭证盗窃和幽灵学生欺诈看似不同问题,却共享同一根本原因:身份检查仅在登录或注册时进行一次,之后再未重新审视。

身份不是一次性事件: 它是一个生命周期

这正是高等教育在 2026 年需要做出的转变。问题不能仅仅是“此人是否成功通过身份验证”。必须是持续的:谁现在拥有访问权限,且他们是否仍应拥有。

这一问题变得更难回答,因为校园内的“身份”已远超学生和职员。大学如今必须保护自主 AI 代理、第三方集成以及每天触及敏感系统的机器身份,这些往往比人类账户受到的监督更少。每一种身份都是潜在的入口点,而大多数机构缺乏实时追踪这些身份的手段。

这正是身份生命周期管理(Identity Lifecycle Management)成为优先事项而非可有可无的原因。静态的一次性认证是为“身份”等同于使用密码登录的时代设计的,根本不适用于拥有代理 AI、机器对机器集成以及能够在数秒内生成可信假学生的欺诈网络的当下。弥补这一差距需要将抗钓鱼的通行密钥和代理 AI 治理与持续审查、更新访问权限的 ILM 方法相结合,而不是一次授权后假设一个学期后仍然有效。

主动而非被动: 保护校园访问

高等教育不能坐视不理,等待联邦调查赶上。能够抢先应对的机构将是那些不再把身份视为登录时的复选框,而是把它视为必须持续验证、监控和调整的对象,面向每一个接触其系统的人类和机器。

攻击者已经实现了他们这方面的自动化。是时候让高等教育也如此行动了。

Raymond Todd Blackwood 是 QuickLaunch 的总裁,也是拥有超过25年为高校开发技术解决方案经验的高等教育技术领袖。曾任 Anthology 的产品管理副总裁,专长于身份管理、网络安全、AI,以及面向高等教育的技术驱动运营效率。