安全情报

AI代理误读黑客消息,在未经批准的情况下提议更改DNS

Crypto Briefing报道称,Tenet Security研究人员在第34届DEF CON黑客大会上演示了一种名为Ghostjacking的新攻击方法,表明可以通过日志投毒操纵AI编码代理提出未经授权的DNS更改。该声明尚未获得官方确认。

代表AI安全风险和日志投毒漏洞的概念可视化。
图片: Crypto Briefing

Ghostjacking攻击方法概述

根据Crypto Briefing的报道,Tenet Security的安全专家揭示了一个影响自动化人工智能工具的新型安全漏洞。在第34届DEF CON会议期间,研究人员详细介绍了一种被称为Ghostjacking的利用技术,该技术针对的是编码助手摄取诊断反馈和日志输出的根本方式。该技术没有利用传统的内存破坏漏洞或软件缓冲区溢出,而是完全依赖于操纵人工智能在常规软件开发操作期间视为可靠系统诊断的上下文输入。

报道中攻击的运作机制涉及将恶意操作指令直接嵌入标准的运营错误日志、警报或监控数据源中。当由Claude Code等框架驱动的系统读取这些受损的日志时,底层模型无法区分合法的诊断反馈与注入的对抗性命令。因此,受影响的编码代理将隐藏的指令解释为真正的工序要求,从而导致其制定未授权的配置调整或在没有直接人工授权或知情的情况下提议结构性变更。

脆弱的基础设施与目标生态系统

Crypto Briefing指出,该演示凸显了几个突出的云监控和基础设施管理平台(包括Cloudflare、Datadog和Sentry)所面临的潜在风险。研究人员解释说,这些服务常规性地生成和摄取大量的遥测数据,如果在缺乏适当的数据净化协议的情况下,它们将成为日志投毒攻击的主要渠道。通过利用暴露的或配置松散的日志记录端点,恶意行为者理论上可以将恶意提示放置在自主软件代理随后将在常规代码维护任务期间摄取和处理的位置。

此外,调查发现在各种企业环境中存在大量暴露的身份验证令牌和服务标识符,这些标识符可能会促进未经授权的数据注入。尽管主要基础设施提供商尚未正式承认或验证这些特定的攻击向量为平台缺陷,但公开披露已经引起了对自主开发工具集成实践的密切关注。依赖第三方遥测服务的组织必须仔细评估外部数据 feeds 如何与其内部人工智能开发环境进行交互,以防止出现类似的操作漏洞。

受影响组织的范围与风险概况

来自Crypto Briefing的报道表明,Tenet Security确认了数十个不同的企业实体正在使用脆弱的模型上下文协议配置,这些配置理论上可能使它们面临Ghostjacking攻击。研究中确定的实体包括多个突出的商业企业,其中包括几家属于财富500强指数的主要公司。这些发现凸显了先进开发工具在传统行业和科技导向行业中的广泛采用,突显了提高现代软件工程管道中供应链安全意识的紧迫性。

尽管报道的攻击能力令人担忧,但研究人员强调了典型部署架构中已经存在的关键操作保障措施。具体而言,在安全演示期间评估的人工智能代理具备建议配置修改(如重定向域名系统路由)的能力,但缺乏单方面批准或实施这些更改所需的自主权限。因此,成功的利用通常依赖于人为错误或疏忽,即开发人员无意中批准了由受污染的编码助手生成的恶意提议。

提出的缓解策略与架构修复

根据Crypto Briefing提供的报道,安全研究团队在会议演讲的同时发布了一个名为agent-jackstop的开源实用程序。该缓解工具旨在通过限制自主编码 agents 的出站网络可访问性并严格执行任何重要系统命令的强制性人工授权协议来进行干预。通过默认将所有外部工具输出和遥测 feeds 视为不可信的,该实用程序旨在消除使日志投毒对大语言模型助手有效的核心机制。

此外,研究人员强调,有效解决Ghostjacking不仅仅需要标准的软件补丁或增量版本更新。由于该漏洞源于关于人工智能代理如何处理数据流的基本假设,因此进行系统的架构更改是必要的。开发人员和平台架构师必须重新评估信任边界,确保自动化助手在隔离的沙盒内运行,而不能将外部日志文件解释为可执行指令或直接的操作指令。

结论与基础设施安全展望

总之,Crypto Briefing报道称,Tenet Security在DEF CON 34上演示了Ghostjacking技术,展示了日志投毒如何操纵AI编码代理提出未经授权的DNS更改。这些声明尚未获得Cloudflare、Datadog或Sentry等受影响平台提供商的官方确认。报道的问题影响了使用脆弱的模型上下文协议配置和自主开发助手的组织,如果在缺乏严格的人工监督的情况下,将使开发管道暴露于潜在的操作破坏之中。

展望未来,开发团队和企业管理员必须立即审计其AI工具集成,采用诸如agent-jackstop之类的工具,并对所有配置修改强制执行严格的人工批准工作流。虽然报道的攻击向量仍然未得到第一方供应商的确认,但组织必须将外部遥测和日志输出视为不可信的数据源,以保护其数字基础设施免受新兴自动化威胁的侵害。

Cexvia 易鉴结论

报道的基础设施风险与缓解措施总结

Crypto Briefing报道称,安全研究人员演示了一种名为Ghostjacking的攻击向量,影响AI编码助手,这尚未获得受影响的基础设施提供商的官方确认。 该消息尚未获得官方确认。

风险含义
此次报道的漏洞说明了当自动化人工智能系统在没有充分安全边界的情况下处理未验证的外部监控和诊断数据时,可能面临的操作危险。
用户行动
使用自动化编码助手的平台和开发团队应审计其日志管道,并为系统配置修改实施严格的授权壁垒。
DEF CON