谷歌推出由 Gemini 驱动的暗网监控,以发现泄密、代理访问和内部威胁

谷歌已经开始滚动在谷歌威胁情报内部推出一种新的由 Gemini 驱动的暗网情报功能,目标很简单。它旨在帮助安全团队在地下论坛中发现真正的威胁,而不会陷入误报中。谷歌表示,该功能现已公开预览,每天可以分析数百万个暗网事件。

这一声明很重要,因为暗网监控工具经常与上下文发生冲突。许多产品依赖于关键字匹配、品牌名称抓取和正则表达式规则。谷歌称其新系统首先使用 Gemini 建立组织档案,然后将暗网帖子与该档案进行比较,以确定模糊的声明是否实际上指向真实的公司、品牌、高管或业务部门。

简单来说,谷歌希望解决威胁团队的一个常见问题。攻击者在出售访问权限、泄露数据或暗示内部活动时很少发布受害者的确切公司名称。相反,他们可能会提到收入、行业、地理位置、员工人数或特定的内部门户。谷歌表示,Gemini 可以将这些线索与正确的组织联系起来,并在访问权限被进一步出售或滥用之前发出警报。

谷歌官方博客称该功能每天都会分析数百万个暗网事件,而 The Register 报道称,谷歌称该系统每天会看到大约 800 万到 1000 万个事件,并且在内部测试中达到了 98% 的准确率。该准确性数字来自谷歌自己的测试,而不是独立的公共基准,因此它应该被解读为供应商声明而不是第三方验证。

该公司表示,该工具可以暴露多种高优先级风险,包括数据泄露、初始访问代理活动和内部威胁。这符合谷歌本周宣布的围绕代理安全的更广泛的推动,Gemini 还帮助推动谷歌安全运营内部的调查和分类工作流程。

谷歌还表示,该系统不仅仅依赖于通用的网络抓取。它使用开源信息和平台环境来构建客户业务运营、品牌、VIP 和技术环境的实时档案。根据谷歌和 The Register 报道的评论,该产品还提供了其使用的开源材料的引用,这旨在使人工智能输出更容易验证。

这很重要,因为暗网情报经常在相关性阶段崩溃。谷歌表示,遗留工具可能会产生 90% 以上的误报,而登记册单独报道Google 产品经理 Brandon Wood 引用了 80% 到 90% 的误报率。这里的承诺并不是双子座比其他人看到更多的原始数据。而是 Gemini 可以更好地进行过滤,并更快地将其发现的内容与特定组织联系起来。

谷歌将此次发布与 RSA Conference 2026 上更大的安全信息联系在一起。在同一组公告中,该公司表示,谷歌安全运营现在包括预览版的代理自动化,以及可以收集证据、调查警报并提供裁决和解释的分类和调查代理。这意味着谷歌不会将暗网监控视为独立的产品更新。它将其定位为更大的人工智能主导的检测和响应堆栈的一部分。

还有更广泛的行业背景。谷歌和 Mandiant 都警告称,攻击者正在更积极地采用人工智能,包括更快的侦察、实验和工作流程自动化。因此,此次发布恰逢大型安全供应商希望证明他们可以以类似的速度使用人工智能进行防御。

谷歌公开材料中的一个小细节表明了这一领域的发展速度有多快。 RSA 公告称,谷歌威胁情报小组正在追踪 627 个威胁组织,而谷歌的实时威胁情报页面目前表示正在监控 628 个威胁参与者。这种差异不会改变产品故事,但它表明基础计数近乎实时更新。

谷歌宣布了什么

区域谷歌怎么说
产品谷歌威胁情报中新的暗网情报功能
可用性公开预览
AI模型用途Gemini 建立组织档案并将暗网帖子映射到其中
声称规模每天数以百万计的暗网事件
声称的准确性内部测试 98%
突出的主要威胁数据泄露、初始访问代理、内部威胁
相关推出Google Security Operations 预览版中的代理自动化

为什么这对安全团队很重要

  • 它可以通过过滤模糊或低价值的暗网提及来减少警报疲劳。
  • 它可以帮助公司在勒索软件人员或其他买家采取行动之前捕获代理访问销售。
  • 它为谷歌在人工智能驱动的安全运营方面提供了比 RSA 更强大的故事。
  • 它反映了从简单的关键字监控到基于上下文的威胁匹配的转变。
  • 通过将更好的暗网调查结果输入调查工作流程,可以缩短响应时间。

尚不清楚什么

  • Google 尚未发布公开的第三方基准来证明 98% 的准确率。
  • 该公司尚未公开详细说明威胁类型、语言或论坛来源的准确性如何变化。
  • 目前还不清楚该系统在应对故意欺骗、虚假受害者索赔或回收违规帖子方面的表现如何,所有这些在地下论坛上都很常见。这是基于暗网市场行为的推断,而不是已发布的谷歌限制。

要点

  • 谷歌已将由 Gemini 驱动的暗网监控置于谷歌威胁情报内部的公共预览版中。
  • 该公司表示,它分析了数百万个日常事件,并利用业务背景来决定哪些威胁真正重要。
  • 谷歌正在将这一发布与代理 SOC 功能相结合,这些功能可以在谷歌安全运营部门内部调查警报并生成结论。
  • 其要点很明确:当攻击者在暗网上讨论您的组织时,误报更少,检测速度更快,以及更早发出警告。

FAQ

谷歌是否说双子座可以读取整个暗网?

不完全是。谷歌表示,该功能每天分析数百万个暗网事件,并处理来自论坛、服务和技术基础设施的数据,但并未声称完全覆盖整个暗网。

该功能现在可用吗?

是的。谷歌表示,暗网情报功能正在公开预览中。

它重点关注哪些威胁?

谷歌强调了数据泄露、初始访问代理活动和内部威胁作为其旨在识别的高严重性风险的例子。

这与旧的暗网工具有何不同?

谷歌表示,旧的工具严重依赖关键字和正则表达式匹配,而 Gemini 构建组织的概况,并使用上下文将模糊的威胁帖子与真实目标进行匹配。