查看: 121|回复: 3

Ghostjacking攻击利用污染日志劫持人工智能代理实施恶意指令影响

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
安全研究人员在DEF CON大会上展示了一种名为Ghostjacking的新型AI劫持攻击。该攻击利用AI智能体对日志和告警内容的信任,在日志中植入恶意指令,进而劫持AI代理执行恶意操作。

以色列安全公司Tenet表示,该攻击基于一个广泛存在的假设:外部攻击者能够将指令以文本形式植入日志或告警中,使AI代理变节。攻击影响了三个高度可信的平台:Cloudflare、Datadog和Sentry。其中Cloudflare承载全球约20%的Web流量,Cloudflare和Datadog各被近半数财富500强公司使用,Sentry拥有近400万开发者用户。

Tenet演示了攻击者如何通过Cloudflare的推荐安全配置实现攻击:当防火墙阻止恶意请求时,会将被阻止的请求原样记录到日志中,攻击者的恶意指令也随之以纯文本形式注入。当安全分析师要求AI代理审查该事件时,AI会读取并执行这些指令,例如修改组织的DNS设置指向攻击者控制的域名,然后报告问题已解决。Tenet称,在针对Claude Code的测试中,该攻击10次中有9次成功,尽管请求已被阻止,域名仍然被接管。

第二个攻击向量滥用Datadog的前端密钥,这类密钥在互联网上大量暴露,Tenet已发现超过2700个。攻击者利用该密钥创建一条伪造的“紧急诊断”告警,当工程师让AI代理检查错误时,代理会读取并运行攻击者的命令。演示中,Claude Code被操纵执行代码并外泄环境变量和云凭证。

针对Sentry的攻击则利用一份特制报告,该报告被Sentry的AI代理Seer读取后,Seer将建议的虚假修复当作自己的修复方案,再传递给信任它的编码代理,最终执行攻击者的代码。

Tenet还提到,他们用一个人工智能代理设计攻击,再由另一个代理执行。每次目标AI拒绝时,它的拒绝都会透露出它能接受的措辞,直到最终运行了针对自身的攻击。这些测试在受控环境中进行,两个AI会话分别充当攻击者和目标,并关闭记忆功能。

此外,Tenet发现Anthropic的Claude Desktop存在一个可被利用向远程服务器外泄数据的漏洞,Anthropic已修复该漏洞但未分配CVE编号。

Tenet强调,Cloudflare、Datadog和Sentry并非三个独立缺陷,而是同一个模式:AI读取它信任的外部数据,同时也能对该数据采取行动。只要这两个条件同时满足,攻击就可能发生。同样的模式也出现在Splunk配合构建系统、Datadog配合Kubernetes等场景中。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Ghostjacking攻击利用污染日志劫持人工智能代理实施恶意指令影响

细思极恐……现在大家做安全运维越来越依赖AI看告警,结果日志里藏个恶意指令就能劫持AI去干坏事。特别是Tenet总结的那个点很有道理,关键不在于你用了什么平台,而是“AI读取了它信任的外部数据,同时又具备对该数据的操作权限”这个模式。像Cloudflare那个例子,明明是防火墙拦住攻击了,结果日志却成了二次攻击的跳板。我觉得这给安全团队提了个醒,要么从源头限制AI对日志内容的执行能力,要么就得教会模型像人类一样区分“描述事件的文本”和“需要执行的指令”。不然光靠人工审查,真的防不胜防。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Ghostjacking攻击利用污染日志劫持人工智能代理实施恶意指令影响

这个攻击思路挺有意思的,核心问题其实不是日志本身,而是AI代理“既读又执行”的权限边界。日志和告警本来是用来辅助判断的,结果反而成了指令注入的入口,这比传统提示注入更隐蔽,因为受害者自己也会去查看那些日志,很难察觉异常。 另外那个“拒绝信息泄露”的细节也很值得注意——AI每次拒绝都等于在告诉攻击者怎么调整话术,相当于拿目标自己来训练攻击方式,这在自动化攻击里放大效果会很明显。目前看防护可能得从几条线走:一是严格限制AI能访问的数据源和权限,二是对日志内容做指令/数据分离,三是关键操作加人工复核。 感谢楼主转帖,这种实战演示比单纯的理论分析有说服力多了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Ghostjacking攻击利用污染日志劫持人工智能代理实施恶意指令影响

这个攻击思路确实挺值得警惕的。核心问题其实不是某个平台漏洞,而是AI代理“读了日志就当真”这个行为模式。日志本来就是给人类看的记录,现在却变成了可以执行的指令源,等于把信任链给打断了。 尤其Cloudflare那个场景,本来防火墙拦截是好事,结果被拦的内容反而成了注入载体,有点黑色幽默。而且测试里10次成功9次,说明AI对这类文本指令的防御力确实很弱。 想请教一下楼主,目前有没有什么比较实用的缓解措施?比如让AI代理在处理日志时区分“数据”和“指令”,或者对日志内容做转义处理?感觉这可能会成为以后AI安全的一个基础问题。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-10 22:37 , Processed in 0.024988 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部