网易首页 > 网易号 > 正文 申请入驻

对抗AI攻击需要EDR与NDR双重防护策略

0
分享至


网络安全领域唯一不变的是攻击者始终在创新。随着攻击性AI的兴起,攻击策略正在发生转变,变得更难被检测。谷歌威胁情报团队最近报告称,攻击者正在使用大语言模型来隐藏代码并即时生成恶意脚本,让恶意软件能够实时变形以规避传统防御。深入研究这些新型攻击揭示了前所未有的复杂性和欺骗性。

2025年11月,Anthropic报告了被描述为首个已知的"AI协调网络间谍活动"。该行动在攻击的各个阶段都集成了AI,从初始访问到数据窃取,主要由AI自主执行。

另一个最新趋势涉及使用隐写术技术的ClickFix相关攻击,这些攻击将恶意软件隐藏在图像文件中,从而绕过基于签名的扫描。这些攻击巧妙地伪装成合法的软件更新界面或验证码,诱骗用户在自己的设备上部署远程访问木马、信息窃取器和其他恶意软件载荷。

攻击者还通过结合社会工程、中间人攻击和SIM卡交换技术来触发并入侵反病毒排除规则。根据微软威胁团队2025年10月的研究,被称为Octo Tempest的威胁行为者说服受害者禁用各种安全产品并自动删除电子邮件通知。这些步骤使他们的恶意软件能够在企业网络中传播而不触发终端警报。攻击者还轻松部署专门用于检测和禁用终端反病毒软件的动态自适应工具。

所有这些技术都有一个共同点:能够规避终端检测与响应等传统防御,暴露了仅依赖EDR的局限性。它们的成功说明了EDR在单独行动且没有额外防御措施时的脆弱性。这些都是真正意义上的新型攻击,使用AI自动化和智能来颠覆数字防御。这一时刻标志着网络威胁格局的根本转变,并正在快速推动防御策略的改变。

网络检测与响应和EDR都带来不同的保护优势。EDR本质上专注于每个特定终端内部发生的情况,而NDR持续监控网络环境,检测威胁在组织中的传播。它擅长发现EDR无法检测的内容,识别行为异常和典型网络模式的偏差。

在基于AI的威胁时代,需要两种系统协同工作,特别是因为这些攻击可以以更高的速度和更大的规模运行。一些EDR系统并非为AI驱动攻击的速度和规模而设计。NDR可以发现这些网络异常并加强防御,从网络数据中获得更深入的洞察,利用这种互补技术提供的额外保护。

使挑战更加复杂的是,当今的攻击面正在扩大并变得更加复杂。复杂的威胁行为者现在结合跨多个域的威胁,在致命组合中入侵身份、终端、云和本地基础设施。这意味着每个重点领域的相应安全系统需要协同工作,共享元数据和其他信号,以发现并阻止这些威胁。恶意行为者隐藏在这种复杂性背后,以最大化其影响范围,增加其爆炸半径,并在使用不同黑客工具承担各种角色和专注于不同中间目标时提供掩护。

自2024年4月以来活跃的Blockade Spider组织将这些混合域用于勒索软件攻击。在通过发现未管理系统获得访问权限后,他们在网络中横向移动,寻找文件集合进行加密以试图勒索赎金。通过使用NDR获得虚拟系统和云属性的可见性,然后在攻击跨网络移动到受管终端时使用EDR,发现了其方法的全部广度。

更臭名昭著的变种之一是微软在2023年观察到的Volt Typhoon攻击中使用的技术。它归因于中国国家赞助的行为者使用"就地取材"技术,帮助他们避开终端检测。其目标是未管理的网络边缘设备,如SOHO路由器和其他物联网硬件。攻击者能够修改源数据包,使其看起来来自德克萨斯州的有线调制解调器,而不是直接链接到中国IP地址。暴露问题的是网络流量。虽然他们成功避开了EDR,但NDR检测到的网络流量量变化表明,源有线调制解调器流量实际上隐藏着更邪恶的东西。在这种情况下,NDR通过检测绕过EDR系统的恶意活动充当了安全安全网。

远程工作的增加也增加了脆弱性。随着VPN被更广泛地用于支持远程工作人员,它们为攻击提供了新的机会。远程网络缺乏可见性意味着受信任连接上的受损终端可能对组织环境造成损害。如果EDR没有检测到运行VPN的本地机器已经感染了恶意软件,一旦机器连接到企业网络,恶意软件就很容易传播。受损的VPN还可以隐藏伪装在典型网络操作和管理工具中的横向网络移动。例如,最近对Salesforce供应链的两次入侵是通过使用AI收集OAuth凭据来获得对各种客户账户的未授权访问来完成的。NDR可以识别薄弱的入口和传输点,帮助首先识别最危险的修复区域,EDR可以共享被用作支点的受损账户的证据。

这些和其他攻击突显了EDR和NDR协同工作进行持续监控的好处,使防御者能够发现创新的对手技术并快速果断地应对新兴威胁。随着AI的发展,攻击者将变得更有能力,使这种组合方法对于降低风险和提高组织快速果断响应的能力至关重要。

Corelight的开放NDR平台使SOC能够检测新型攻击类型,包括那些利用AI技术的攻击。其多层检测方法包括行为和异常检测,可以识别一系列独特和异常的网络活动。随着攻击者开发规避EDR系统的新方法,部署NDR的安全团队可以加强其企业的防御能力。

Q&A

Q1:什么是基于AI的网络攻击?它们有什么特点?

A:基于AI的网络攻击是使用大语言模型等AI技术的新型攻击方式。它们能够隐藏代码、即时生成恶意脚本,让恶意软件实时变形以规避传统防御。这些攻击具有前所未有的复杂性和欺骗性,可以自主执行从初始访问到数据窃取的整个攻击过程。

Q2:为什么单独使用EDR无法有效防御AI攻击?

A:EDR专注于特定终端内部发生的情况,而AI驱动的攻击可以以更高速度和更大规模运行,一些EDR系统并非为此而设计。AI攻击还能够规避EDR的检测机制,通过网络横向移动和跨域攻击来扩大影响范围,单独的EDR无法提供全面的网络可见性。

Q3:EDR和NDR如何协同工作来防御AI攻击?

A:EDR监控终端内部活动,NDR持续监控网络环境并检测威胁传播。NDR擅长识别行为异常和网络模式偏差,能够发现EDR无法检测的威胁。两者协同工作可以共享元数据和信号,提供跨身份、终端、云和本地基础设施的全面防护,从而有效应对复杂的AI驱动攻击。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
岳父大人的狠毒用心,他是一点看不懂啊!

岳父大人的狠毒用心,他是一点看不懂啊!

BenSir本色说
2026-01-26 22:03:54
这几天都在热炒长荣运哈马斯上岛,我们并没拦截,事实真相在此!

这几天都在热炒长荣运哈马斯上岛,我们并没拦截,事实真相在此!

飞花逐月大帝
2026-01-27 07:44:02
再休一场将无缘评奖!詹姆斯呼吁NBA改规则:如今比赛强度不一样

再休一场将无缘评奖!詹姆斯呼吁NBA改规则:如今比赛强度不一样

罗说NBA
2026-01-28 05:52:56
澳网男单1/4决赛:英雄落幕!德约科维奇澳网传奇

澳网男单1/4决赛:英雄落幕!德约科维奇澳网传奇

刘哥谈体育
2026-01-28 07:19:05
大爆冷!国乒女单2:3不敌印度,资格赛再次输球,国乒15人参赛

大爆冷!国乒女单2:3不敌印度,资格赛再次输球,国乒15人参赛

国乒二三事
2026-01-28 06:44:55
距冬窗关闭仅剩5天!英超一夜官宣3笔交易 维拉成买人大户

距冬窗关闭仅剩5天!英超一夜官宣3笔交易 维拉成买人大户

球事百科吖
2026-01-28 06:07:57
1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

南权先生
2026-01-20 15:49:53
中央考核巡查组专家,现场拆穿负责人狡辩

中央考核巡查组专家,现场拆穿负责人狡辩

新京报政事儿
2026-01-27 10:56:56
好消息:工业利润三年来首次增长;坏消息:都是外企赚的

好消息:工业利润三年来首次增长;坏消息:都是外企赚的

凯利经济观察
2026-01-27 11:55:10
大批汽修厂贴出“不洗纯电车”告示,你会跟进吗?

大批汽修厂贴出“不洗纯电车”告示,你会跟进吗?

AC汽车
2026-01-26 14:45:07
某鱼惊现“天价笔”:800元一支的中性笔,藏着多少肮脏暗语?

某鱼惊现“天价笔”:800元一支的中性笔,藏着多少肮脏暗语?

戗词夺理
2026-01-24 16:05:41
张兰不听劝,又晒孙子孙女,小玥儿太像大S,外套7000元 个子很高

张兰不听劝,又晒孙子孙女,小玥儿太像大S,外套7000元 个子很高

有范又有料
2026-01-27 15:42:10
从0-1到3-1,法布雷加斯踢疯了!皇马巴萨旧将救主,淘汰佛罗伦萨

从0-1到3-1,法布雷加斯踢疯了!皇马巴萨旧将救主,淘汰佛罗伦萨

万花筒体育球球
2026-01-28 07:39:13
博主吐槽亲戚不收留她孩子白吃白住,被网友们骂:人面不知何处去

博主吐槽亲戚不收留她孩子白吃白住,被网友们骂:人面不知何处去

夜深爱杂谈
2026-01-27 18:28:44
突然发现孩子真的很平庸,难以接受怎么办?网友分享引起万千共鸣

突然发现孩子真的很平庸,难以接受怎么办?网友分享引起万千共鸣

另子维爱读史
2026-01-27 20:48:17
中国航司继续向日本线说“不”,到底谁受伤?

中国航司继续向日本线说“不”,到底谁受伤?

航旅圈
2026-01-27 21:51:49
杰森·塔图姆承认跟腱伤势后曾考虑退役:我当时坐在那崩溃大哭

杰森·塔图姆承认跟腱伤势后曾考虑退役:我当时坐在那崩溃大哭

好火子
2026-01-28 04:05:52
卖掉5年油车换电车,开2年后坦言:这些网上说法都是真的

卖掉5年油车换电车,开2年后坦言:这些网上说法都是真的

复转这些年
2026-01-24 22:57:39
牢A彻底把一些女留学生的底裤给撕下来了,还以为他们是喜欢丁克

牢A彻底把一些女留学生的底裤给撕下来了,还以为他们是喜欢丁克

静若梨花
2026-01-27 15:36:48
迪马利亚:C罗成功靠努力和付出,梅西是喝着马黛茶展现天赋

迪马利亚:C罗成功靠努力和付出,梅西是喝着马黛茶展现天赋

懂球帝
2026-01-27 16:21:21
2026-01-28 08:31:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1413文章数 157关注度
往期回顾 全部

科技要闻

Anthropic将融资200亿美元、估值3500亿美元

头条要闻

特朗普被指投下"第二次关税炸弹" 引发韩国强烈不安

头条要闻

特朗普被指投下"第二次关税炸弹" 引发韩国强烈不安

体育要闻

冒充职业球员,比赛规则还和对手现学?

娱乐要闻

张雨绮风波持续发酵,曝多个商务被取消

财经要闻

多地对垄断行业"近亲繁殖"出手了

汽车要闻

标配华为乾崑ADS 4/鸿蒙座舱5 华境S体验车下线

态度原创

本地
手机
健康
公开课
军事航空

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

手机要闻

华为Mate 80 Pro Max斩获AI手机场景智能评测第一 影像、社交、办公全面领先

耳石脱落为何让人天旋地转+恶心?

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美海军"林肯"号航母打击群抵达中东地区

无障碍浏览 进入关怀版