访谈
帕斯卡·吉尼恩斯,Radware 网络威胁情报副总裁 – 采访系列

帕斯卡·吉尼恩斯,Radware 网络威胁情报副总裁,是一位拥有二十多年经验的网络安全研究员和技术领导者,经验涵盖信息技术、网络安全和威胁情报。他在 Radware 帮助领导公司的研究和思想领导力,关注分布式拒绝服务攻击、物联网恶意软件、自动化威胁和攻击者和防御者使用人工智能的日益增长的趋势。吉尼恩斯开发和维护物联网诱饵作为 Radware 安全研究团队的一部分,并对诸如 BrickerBot 和 Hajime 等威胁进行了广泛的研究。在加入 Radware 之前,他曾在 Juniper Networks担任咨询工程师,曾为欧洲、中东和非洲的主要云和通信服务提供商提供软件定义网络、网络功能虚拟化和数据中心自动化策略方面的建议。
Radware是一家上市的网络安全和应用程序交付公司,帮助企业保护网络、网站、应用程序和 API,涵盖物理、云、混合和软件定义环境。其产品组合包括人工智能驱动的分布式拒绝服务保护、Web 应用程序防火墙、机器人管理、API 安全、应用程序交付控制器和托管紧急响应服务。通过结合行为分析、机器学习、云级威胁情报和自动化缓解,Radware 的技术旨在实时识别恶意活动,同时为合法用户保留访问权限并维护关键数字服务的可用性和性能。
您在网络安全领域工作了近三十年,从 IBM AIX 内核支持和基础设施工程到发现 像 BrickerBot、JenX 和 Demonbot 这样的僵尸网络,现在您在 Radware 领导威胁情报。回顾过去,您见证了攻击者创新方面的最大变化是什么?人工智能如何改变您对下一代网络威胁的预期?
威胁格局已经从技术爱好者转变为高度组织化的网络犯罪。过去,黑客通常是出于技术挑战本身的动机。现在,数字加速和生成式人工智能已经使整个操作商业化,推动了一个成熟的犯罪即服务(CaaS)经济。恶意行为者基本上模仿了企业软件即服务(SaaS)模型,向任何人出售高级工具。这使得完全的新手能够在规模上发起复杂的攻击。
人工智能正在推动这一演变的下一个章节,通过两种不同的方式。
首先,它使网络犯罪民主化。它为业余攻击者提供了即时的能力提升,同时帮助主要犯罪集团简化其运营,完善其用户界面,并更高效地营销其恶意服务。
其次,也更为关键,代理人工智能与最新的边缘模型相结合,正在自动化漏洞生命周期。我们正在进入一个操作现实中,机器可以自主扫描网络,发现漏洞,并几乎完全自主地开发利用代码,24 小时不间断地运行,并以远远快于任何人类防御者的速度执行操作。
人工智能正在显著降低攻击者的技术门槛。在接下来的三年到五年内,您最担心哪些进攻性人工智能能力?您认为哪些能力目前正在受到过多的关注?
目前需要最密切关注的是人工智能辅助的漏洞发现和利用。漏洞一旦被披露,竞争就开始了。攻击者正在利用人工智能来分析漏洞,确定其适用范围,并生成和测试利用代码变体。这完全压缩了利用时间表,这个时间表已经对大多数企业的补丁管理过程来说太快了。
同时,我们正在看到一个向本地、连续的人工智能系统的重大转变。特别是“本地代理的心跳”。一个很好的例子是 OpenClaw 和微软最近宣布将在每个员工的任务栏中集成 OpenClaw。与标准的基于云的助手不同,这些本地代理在后台持续运行,直接在员工的机器上运行。它们通过浏览器自动化来运行,模仿人类的行为,如输入和导航。这样使得标准的端点安全系统无法区分员工和人工智能代理。
(MSFT )如果本地代理受到直接或间接的提示注入攻击,威胁者可以操纵代理以泄露、修改或销毁企业数据,而不会留下任何传统的足迹。
漏洞披露和活跃利用之间的时间窗口正在缩小。人工智能在多大程度上加速了这一时间表,企业安全团队应该做出什么改变来保持领先地位?
这是一个双重竞赛:一方面,你有发现、修复和披露新漏洞的竞赛,另一方面,你有修补漏洞部署的竞赛。人工智能在这两个竞赛中都处于中心位置。
防御者必须处理越来越多的漏洞,并且有越来越少的时间来响应。一旦漏洞公开,攻击者就会快速地完成基础工作。人工智能帮助完成了每一步,包括总结漏洞、审查概念验证代码、建议修改和自动化扫描、利用和处理结果。
修补不能成为安全团队唯一关注的时钟。它是必要的,但通常比攻击者的时间表慢,尤其是对于面向互联网的生产级应用程序和 API。团队需要知道什么是暴露的,什么是可以利用的,并且哪些业务服务和资源将受到影响当他们受到攻击时。
为了关闭这个关键的暴露窗口,防御者必须从反应式的修补思维转变为自动化的保护模型,通过实施环境特定的实时防御。与其依赖通用的、一次性的签名或强迫运营团队将未经验证的软件更新推入生产,组织应该开始依赖持续的、自动化的 API 端点和在线应用程序业务逻辑的发现,结合软件账单(SBOM)和最新的漏洞和威胁的威胁情报,动态生成定制的虚拟补丁。这些上下文感知的保护措施部署在 Web 应用程序和 API 端点上,阻止利用尝试在运行时层之前到达易受攻击的应用程序逻辑。这类自动拦截为安全团队提供了一个修复窗口,允许他们彻底测试和安全地部署软件更新,而不会将业务暴露在立即的风险或停机时间内。
组织正在迅速部署人工智能驱动的应用程序和依赖 API 的人工智能代理。企业是否低估了这带来的安全风险,目前您看到的最大的错误是什么?
是的,许多企业仍然低估了风险,因为他们仍然将人工智能代理视为需要保护的应用程序,而不是将人工智能安全视为运营威胁。我们目前看到的最大的问题是对代理代理权的根本性误解。为了使本地人工智能代理真正有效并节省员工时间,用户必须将所有访问权限委托给代理。这意味着代理有效地继承了员工的身份和对企业应用程序、浏览器会话和本地文件的信任访问权限。即使组织积极监控和限制人工智能代理的连接器,这些本地代理仍然可以通过模仿人类行为(如浏览器自动化)与系统交互。企业安全系统变得完全无法区分实际员工和自动化代理。
这种信任委托变得非常危险,因为大型语言模型(LLM)根本上不区分数据和指令。当代理被授予广泛的系统访问权限以执行其工作时,攻击者可以轻松地通过间接提示注入攻击代理。攻击者可以简单地在电子邮件、PDF 或网页中植入恶意指令,代理被任务阅读。模型将未经信任的数据处理为命令,完全绕过用户的意识。突然,一个简单的工具被操纵为自主地导出敏感信息、修改企业数据或安装恶意软件,所有这一切都在合法用户的凭证后面进行。
在研究物联网恶意软件和僵尸网络的基础上,您如何看待人工智能对下一代僵尸网络的转变?我们最终会看到能够自适应其策略而无需直接人工干预的自治僵尸网络吗?
僵尸网络管理员从来没有停下来过。操作员轮换有效载荷,实现新的漏洞,持续扫描过时的设备,并在防御者跟上时转移他们的命令基础设施。人工智能代理可以严重加速这些周期,无论是漏洞分类、利用代码生成还是基础设施管理。
自主僵尸网络不是虚构的。BrickerBot 是最早的自主僵尸网络之一。它会保持沉默并等待 Mirai 感染的物联网设备尝试破坏其主机设备,然后它会通过利用设备指纹和选择最合适的漏洞来反击攻击设备。最终,BrickerBot 会销毁感染的设备。僵尸网络作为一个基于规则的专家系统运行,类似于早期的人工智能系统。另一个对安全社区产生影响的僵尸网络是 Hajime。它是最早的点对点僵尸网络之一。通过利用 Torrent 的分布式哈希表,Hajime 可以在不需要集中式命令和控制基础设施的情况下进行控制和更新,因此几乎不可能被关闭。
安全社区正在讨论使用 OpenClaw 等本地人工智能代理框架构建的代理僵尸网络。这些不是传统的基于代码的恶意软件僵尸网络,而是由上下文操纵驱动的僵尸网络。每当本地代理处理外部数据时,攻击者可以在公共数据中嵌入恶意指令。如果用户的本地代理处理该数据,注入的提示可以覆盖系统指令并命令代理连接到攻击者控制的命令和控制(C2)服务器。
社区特别讨论了几个关键元素,使广泛的“OpenClaw 僵尸网络”可行:
- 由于 OpenClaw 持续摄取外部数据(例如监视 GitHub 问题、阅读传入的 Slack/Telegram 消息或总结网页),攻击者可以在公共数据中嵌入恶意指令。如果用户的本地代理处理该数据,注入的提示可以覆盖系统指令并命令代理连接到攻击者控制的命令和控制(C2)服务器。
- 安全研究人员注意到,OpenClaw 代理具有使用点对点或代理到代理加密通信通道(例如社区构建的技能,如 ClaudeConnect)的能力。网络犯罪者意识到,他们可以利用这些通信通道来允许劫持的代理在完全绕过传统网络防火墙和端点监控的情况下相互协调。
- 安全扫描显示,成千上万的天真用户正在云服务器上启动 OpenClaw 实例,并意外地直接将 HTTP 管理接口暴露在互联网上。这个巨大的、高特权环境池为威胁者提供了一个巨大的现有足迹来针对。
- 因为 OpenClaw 强烈依赖于从公共存储库(如 ClawHub)下载的“技能”,攻击者正在上传看似无害的技能(如“Elon 会做什么”),其中包含隐藏的指令。一旦安装,代理就会被默默地指示执行后台 shell 命令或下載恶意软件,从而在用户不知情的情况下将主机机器招募到僵尸网络中。
最终,社区的共识是 OpenClaw 是世界上第一个真正的代理僵尸网络的首选目标。与其由运行 DDoS 脚本的路由器或物联网设备组成的僵尸网络不同,OpenClaw 僵尸网络将由高度能干、完全验证的机器组成,威胁者可以命令它们窃取凭证、修改数据或编排大规模的供应链攻击,以机器速度运行。
随着企业将生成式人工智能集成到其运营中,哪些新的攻击面出现了,安全领导者可能尚未完全欣赏?
答案由人工智能代理可以访问的内容定义。一旦代理访问内部文档、代码、CI/CD 管道、API 密钥或 DevOps 工具,攻击面就会迅速扩大。要有用,代理需要代理权,否则它只不过是一个升级的聊天机器人。问题变成了代理被允许做什么。代理可以读取哪些机密信息?它可以更改 CRM 中的票或客户的银行账户吗?它可以运行代码吗?它可以调用外部服务吗?它可以通过工具调用暴露数据吗?
间接提示注入在此环境中变得更加严重。如果代理处理未经信任的内容并采取行动,提示可以成为进入工作流的一条路径。这与聊天机器人回答问题不同。
人工智能现在被攻击者和防御者同时使用。您是否认为防御性人工智能最终将跟上进攻性人工智能的步伐,还是组织将面临越来越不对称的战斗?
人工智能正在创造一个有利于攻击者的不平衡。这并不是因为防御性人工智能模型是劣等的。事实上,人工智能在防御中的使用在过滤掉日常噪音和加速事件响应方面非常有效。问题在于存在一个结构性的速度差距。
历史上,当一个漏洞被发现时,安全团队有一个小的时间窗口来部署补丁,然后攻击者就会利用它。今天,代理人工智能已经将该时间窗口压缩到几乎为零。自动化工具可以找到一个漏洞并立即生成一个针对性的利用代码。传统的人类主导的补丁管理过程根本无法与自动化管道竞争,自动化管道运行连续的攻击循环。
此外,双方在完全不同的规则下运作。攻击者不受合规性、道德或运营停机时间的约束。他们可以部署定制的人工智能代理来启动无限制的大规模攻击。防御者,相反,必须以确定性方式运作。防御性人工智能不能仅凭高概率的异常就盲目隔离核心生产数据库或撤销高管的凭证。防御者需要验证以保护业务连续性,而必要的防护措施引入的延迟正是自动化攻击所利用的。
最终,安全领导力将不再由谁拥有“更聪明”的人工智能来定义,而是由谁解决了这个结构性的速度差距来定义。将人工智能视为另一个标准的安全工具的组织将会被现代威胁的速度所淹没。成功需要重新设计基础设施,以允许防御性人工智能自主隔离和包含威胁。
许多安全团队继续依赖传统的安全指标和检测方法。随着攻击变得更快、更自动化,组织应该优先考虑哪些指标或行为?
大多数安全指标仍然专注于活动:触发的警报、阻止的攻击或发现的漏洞。虽然这些数字对于衡量事件响应很有用,但它们并不能提供对组织实际暴露的洞察。它们告诉防御者他们捕获了什么,但它们并不能显示出攻击者在利用之前留下的盲点。
在自动化威胁的时代,依赖反应性指标是不再可行的。一旦组织被针对,攻击的速度就需要主动管理。实时攻击面管理现在是至关重要的。防御者需要连续的可见性来了解特定的运营风险:哪些关键应用程序和 API 暴露在互联网上?其中有什么漏洞?
真正的恢复力来自于将攻击面上下文与行为检测和威胁情报相结合。通过了解到底是什么暴露的以及它的行为,安全团队可以预测和阻止以前未知的攻击。
最终,运营速度仍然是成功的关键指标,但防御者必须衡量正确的时间窗口:他们多快才能识别出一个新漏洞影响一个暴露的系统,并且他们多快才能将一个补偿控制措施放在那里保护它?这个特定的速度是衡量安全计划是否能够承受大规模高速攻击的真正标准。
展望未来五年,您认为人工智能时代的定义性网络安全挑战是什么,CISO 和安全团队应该从今天开始做什么来为其做好准备?
展望未来五年,人工智能时代的定义性网络安全挑战将是管理和保护非人类的自治关系。随着组织转向相互连接的多代理系统,这些系统具有执行财务交易、修改源代码和改变云基础设施的代理权,传统的安全边界将会崩溃。在五年内,一个企业将不再仅仅管理人类员工和静态软件;它将监督成千上万个自治的人工智能代理,它们相互交互、与企业数据和外部第三方系统交互。
在代理系统中的可见性将至关重要。在代理系统扩散之前,CISO 应该建立一个集中注册表,以明确定义每个部署代理的所有权、代理被授权读取的数据模型和存储库以及代理被允许调用的工具、API 和系统命令。CISO 还应该要求代理技术的任何部署使用标准化的可验证连接协议,以确保所有工具集成都严格记录。
在五年内,保护 API 和在线应用程序将不再是管理配置、阻止已知签名和修补漏洞的问题;它将是一场逻辑与逻辑的自动化战争。随着攻击者部署完全自动化、上下文感知的代理管道,这些管道可以在几秒钟内逆向工程应用程序的业务逻辑,传统的 Web 应用程序防火墙(WAF)将变得过时。防御这一景观需要转向自治、上下文驱动的架构。
攻击者将使用前沿模型来完全自动化 API 逻辑缺陷(如 BOLA)的发现和利用。他们不会寻找已知的软件漏洞,而是会映射整个应用程序的 API 模式,了解数据流动,并动态生成定制的有效载荷序列来操纵业务逻辑。由于这些攻击使用有效的语法和合法的 API 调用,标准的基于阈值的速率限制和签名检测将完全对它们视而不见。
为了对抗自动化发现,防御者必须实现对其暴露的架构的实时、连续的可见性。安全团队不能依赖静态文档或过时的 API 目录。防御性人工智能必须连续扫描和映射每个活动的 API 端点、微服务关系和在线应用程序工作流,跨混合云环境进行。这种自动化可见性必须与动态软件账单(SBOM)配对,以便在内部代码行被互联网暴露时立即将新的全球漏洞披露连接起来。
由于自动化攻击将与合法用户流量融合,防御必须完全转向上下文行为分析。防御性人工智能将配置每个 API 客户端、令牌和用户身份的标准行为。它将监视 API 调用的意图和序列,而不仅仅是输入。如果攻击者的自动化脚本开始以异常序列连接合法的 API 调用以刮取数据或测试逻辑缺陷,系统必须识别意图的结构偏差并立即干预。
真正的恢复力将是组织能够压缩漏洞暴露和修复之间的时间窗口的速度。等待开发团队编写、测试和部署代码更新到生产将是一个致命的策略。真正的保护将依赖于运行时层的自动化、上下文感知的虚拟补丁。通过将实时威胁情报和 API 发现数据直接输入到边缘的防御性人工智能引擎中,基础设施将自动生成和部署定制的虚拟补丁,以拦截和阻止利用尝试在它们到达易受攻击的应用程序逻辑之前。
感谢您接受这次精彩的采访,希望您能通过访问 Radware 来了解更多信息。












