根據一封在 27 日發表的公開信,包括 OpenAI、Anthropic、微軟、Google、亞馬遜在內,超過百家科技、資安、銀行與保險業者共同發出警告:由 AI 驅動的網路攻擊將在「數個月內」變得普遍,而防禦方剩下的準備時間,恐怕比多數人想像的還要緊迫。
這不是科幻電影的劇情大綱。公開信點名醫院、供水處理廠,以及承載網路流量的基礎設施,是當前風險最高的攻擊標靶。說白話一點,哪天你家突然沒水可用、急診室系統全面癱瘓,背後可能不是天災或人為疏失,而是一場由 AI 自動化執行的惡意攻擊。
攻擊者正在用 AI 武裝自己,而我們還在用傳統思維防守
這封公開信的核心論點很殘酷:維持現狀的資安作為,已經不夠用了。信中直言,那些長年存在的漏洞、過度浮濫的權限設定、薄弱到近乎可笑的身分驗證機制——這些問題在沒有 AI 的年代就已經構成危害,現在有了 AI 助攻,攻擊者等於拿到一把可以自動瞄準的步槍。
根據參與連署的業者內部評估,過去攻擊者需要耗費數天甚至數週的手動偵察與漏洞掃描,如今在 AI 輔助下,時間可能縮短到幾個小時。這不是理論推演,而是已經在真實世界發生的趨勢。
編輯觀點:這封公開信最值得玩味的地方,在於它並非來自政府或學術機構,而是由一群科技巨頭與金融保險業者主動發起。從產業面來看,這些企業平常在市場上廝殺得你死我活,如今願意坐下來聯名喊話,背後只有一種可能——威脅已經大到沒有人能獨自承擔。換句話說,這不是「會不會發生」的問題,而是「還剩多少時間」的問題。對臺灣的企業決策者而言,現在就把 AI 防禦工具列入採購清單,恐怕比買什麼新系統都更迫切。
公開信的三大訴求:防禦、修補、分享
公開信提出三個明確方向,不是喊口號的那種:
- 組織層面:企業應將網路防禦列為管理層當下的優先要務,立即修補高風險弱點,並提高對 AI 生成程式碼的審查標準。簡單來說,不要再把資安丟給 IT 部門自己去煩惱,老闆們該跳下來盯進度了。
- 產業層面:科技公司和資安公司應以現行 AI 模型的能力測試自家產品,將防禦工具主動送到關鍵基礎設施業者手中,同時分享威脅情資和應對劇本。這意味著過去那種「各掃門前雪」的資安策略,已經行不通了。
- 政府角色:雖然白宮及美國網路安全暨基礎設施安全局(CISA)目前尚未對公開信發表評論,但相關部門確實已經意識到,攻擊方正在運用 AI 強化威脅能力,政策面也在加速調整中。
公開信特別強調一個關鍵矛盾:具備網路防禦能力的 AI 模型,可以把專業技能交到沒有相關技術人才、負擔不起資源的團隊手中,尤其是過去容易被忽略的關鍵基礎設施。換句話說,AI 既是攻擊者的武器,也可以是防守方的救生圈——問題在於誰先拿到、誰先用好。
臺灣的獨特處境:既是科技核心,也是攻擊熱區
公開信雖然由美國企業主導,但其中描述的威脅場景,對臺灣來說再熟悉不過。臺灣已是全球科技產業的核心,尤其近年 AI 浪潮更讓臺灣的戰略價值被全世界看見;與此同時,來自中國的網路威脅日益加劇,臺灣受到的攻擊數量持續上升,涵蓋從釣魚郵件、勒索軟體到進階持續性滲透攻擊(APT)等各種類型。
根據國內資安業者的實戰觀察,過去一年針對臺灣關鍵基礎設施的異常網路活動,無論在頻率或複雜度上都明顯增加。公開信中所說的「沒有任何一方能獨力消化 AI 驅動的網路威脅」,在臺灣這個高度連結的島嶼經濟體中,更是血淋淋的現實。
CISA 雖然尚未對這封公開信正式表態,但據了解,美國相關部門已著手將 AI 威脅納入關鍵基礎設施的防護演練劇本中。這透露一個訊號:政府層級的應變機制正在醞釀中,只是時間早晚的問題。
從「要不要做」到「還來不來得及」
公開信在結尾處給了一句讓人不太舒服的話:防禦方剩下能做好準備的時間,相當有限。這句話不是恐嚇,而是基於技術演進速度的客觀判斷。
從技術曲線來看,AI 攻擊工具的取得成本正在快速下降,攻擊手法卻在指數級上升。過去需要國家級駭客團隊才能執行的複雜攻擊,未來可能只要一個具備基本程式能力的人,搭配適當的 AI 模型就能做到。這不是危言聳聽,而是資安領域已經在發生的事。
公開信給出的解方很務實:集體因應。沒有哪一家公司、哪一個政府部門能獨自消化 AI 驅動的威脅,這需要跨組織、跨國界的協作。對臺灣而言,這意味著公私部門的資訊共享機制必須更即時、更透明,不能再用「怕洩密」當藉口拖延。
行動前的三件事:現在就能開始
如果你正在負責組織的資安決策,公開信其實給了三個可以立刻啟動的行動方向:
- 盤點高風險弱點:別再等年度稽核,現在就把那些放了好幾年沒修補的漏洞清單翻出來,從最危險的開始處理。
- 測試 AI 防禦工具:市場上已經有針對關鍵基礎設施設計的 AI 輔助防禦方案,不需要等到「完美」才導入,先試用、先迭代。
- 建立情資交換管道:如果你所在的產業還沒有威脅情資共享機制,現在就是發起或加入的最好時機。
公開信的真正價值,不在於它揭露了什麼新事實,而在於它把一個大家隱約知道、卻不願意正視的問題,白紙黑字地寫了出來:AI 攻擊不是未來的威脅,而是幾個月內就會爆發的現實。剩下的問題只有一個——你準備好了嗎?
從臺灣視角來看,這封公開信來得正是時候。臺灣的關鍵基礎設施(電廠、水廠、醫院、交通系統)長期面臨人力與資源不足的資安困境,而 AI 防禦工具恰好有機會填補這個缺口。但前提是:政府必須加速政策引導,企業必須願意投資,而社會大眾也該意識到,網路安全不再只是「工程師的事」,而是關係到每個人日常生活的國家安全議題。如果連美國這些科技巨頭都緊張到要聯名寫信,我們沒有理由繼續淡定。
數據背後的啟示
回到公開信最原始的那句話:AI 驅動的網路攻擊將在數個月內變得普遍。這個時間軸不是憑空猜測,而是基於 AI 模型的進步速度、攻擊工具的在地下市場的流通狀況,以及近年攻擊事件的頻率曲線所做出的綜合判斷。
對企業決策者而言,現在的問題已經不是「要不要投資 AI 防禦」,而是「還來不來得及」。對政府而言,如何將有限的資安資源精準投放到最脆弱的關鍵節點,將是未來半年內最嚴峻的考驗。而對一般民眾來說,理解這不是遙遠的科技議題,而是會影響到供水、醫療、電力這些日常生活的真實風險,或許是邁向社會總動員的第一步。
這封公開信沒有給出華麗的解決方案,但它做了一件更重要的事:把時鐘的滴答聲,清楚地傳到每個人的耳朵裡。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
AI 驅動的網路攻擊會在多久內爆發?
根據公開信的警告,AI 驅動的網路攻擊將在「數個月內」變得更為普遍,防禦方剩下的準備時間相當有限。
哪些設施被列為高風險攻擊目標?
公開信點名醫院、供水處理廠以及承載網路流量的關鍵基礎設施,屬於高風險資產,可能被鎖定成為攻擊目標。
臺灣企業應該優先採取哪些防禦措施?
應立即將網路防禦列為管理層優先要務,修復高風險弱點、提高對 AI 生成程式碼的審查標準,並導入具備 AI 輔助能力的防禦工具。
這封公開信有哪些主要企業參與連署?
包括 OpenAI、Anthropic、微軟、Google、亞馬遜在內,超過百家科技、資安、銀行與保險業者共同參與連署。
一般民眾需要為 AI 網路攻擊做什麼準備?
民眾應提高對社交工程攻擊(如釣魚郵件)的警覺性,並理解關鍵基礎設施遭受攻擊可能影響日常水電醫療服務,支持社會整體防禦力量的提升。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。