GrafanaGhost隱形攻擊繞過AI防禦 企業資料安全拉警報

Date:

圖/本報AI製圖(示意圖)

商傳媒|責任編輯/綜合外電報導

資安研究機構 Noma Security 近期揭露一個名為「GrafanaGhost」的新型漏洞,該漏洞能夠透過一系列安全繞過手法,在未被察覺的情況下從廣泛部署的 Grafana 環境中竊取敏感數據,對企業資安構成隱形威脅。

Grafana 平台在企業中被廣泛應用於可觀測性與數據監控,其環境內常存放即時財務指標、基礎設施健康數據、客戶紀錄及營運遙測等敏感資料。Noma Security 的研究人員指出,GrafanaGhost 利用 Grafana AI 組件處理使用者輸入的方式,巧妙地在企業內部數據環境與外部攻擊者控制的伺服器之間建立橋樑。攻擊過程無需登入憑證,亦不需使用者點擊惡意連結,僅透過精心設計的 URL 路徑與查詢參數即可觸發。

AI防護機制遭多重繞過

Noma Security 說明,該攻擊透過間接提示注入(indirect prompt injection)技術,在 Grafana 的 AI 模型中注入隱藏指令,利用特定關鍵字繞過 AI 的防護措施。儘管 Grafana 內建針對提示注入的保護,但研究人員發現其邏輯存在缺陷。攻擊者藉由特定格式的網址,能讓 Grafana 的安全檢查誤判為安全,但瀏覽器實際上會將其視為向外部伺服器發出的請求。一旦防護被繞過,AI 便會處理惡意指令,嘗試從攻擊者伺服器載入圖片,並在圖片標籤中夾帶受害者的敏感資料進行外洩。Noma 的研究發現,Grafana 的網域驗證邏輯、AI 模型防護與內容安全控制機制,在連續攻擊下皆告失效。

Noma Labs 漏洞研究主管 Sasi Levi 警示,由於攻擊是由 AI 本身發起的對外呼叫,傳統的 SIEM 規則、DLP 工具和端點監控系統,皆難以辨識這類源自注入提示的惡意行為。他強調,若缺乏針對 AI 特定行為的執行期保護,這類攻擊將幾乎「隱形」。Levi 進一步指出,目前資安界在應對 AI 原生攻擊方面,攻擊者與資安研究人員已領先大多數企業防禦者,因為尚未大規模建立起 AI 相關的防禦框架、偵測特徵碼和事件應變手冊。他呼籲企業應正視 AI 威脅模型,加強防禦部署。

Grafana Labs回應與產業因應

Grafana Labs 在收到 Noma Security 的負責性揭露後,已發布修復程式。不過,Grafana Labs 資安長 Joe McManus 對於此漏洞屬於「零點擊攻擊」或能「靜默運行」的說法抱持異議。他表示,成功的攻擊仍需「顯著的使用者互動」,例如在收到警告後,使用者仍需反覆指示 AI 助理執行惡意指令。McManus 也強調,目前並無證據顯示此漏洞已被實際利用,Grafana Cloud 也沒有數據外洩事件發生。

面對 AI 攻擊日趨頻繁的威脅格局,科技業者也正積極部署防禦。例如,Amazon Web Services(AWS)與 Anthropic 合作推動「Project Glasswing」網路安全計畫,旨在強化關鍵軟體的資安防護與 AI 相關的網路安全實務。其中,Anthropic 的新一代 AI 模型「Claude Mythos Preview」已開始用於 AWS 程式碼庫的安全審查,並已開放部分重要客戶預覽。此外,AWS 也推出「AWS Security Agent」,透過部署專業 AI 代理,實現自動化滲透測試,能在數小時內完成過去需數週的工作,並驗證潛在漏洞。這顯示隨著 AI 能力的提升,資安防禦也必須同步進化,採用 AI 專屬的防護策略來應對日益複雜的威脅。

a814d5b2 f127 42e1 94fc f2be54e0c5cd

Share post:

spot_imgspot_img

熱門

相關新聞
Related

臺東「智繪健康行 營接新生活」跨世代攜手同行!打造友善幸福城市

活動成功提升縣民對健康的重視,也展現臺東持續推動全齡友善環境決心。未來將持續結合在地自然資源與健康促進議題,以更多元、創新方式,陪伴縣民一起「營」向健康、迎接活力新生活。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

AI協作助手改變商務會議生態 提升資訊整合與即時互動

商傳媒|何映辰/台北報導隨著2026年數位工作空間的巨幅轉變,企業會議已不再僅限於視訊通話,而演化為高度智能的協作平台,其中人工智慧(AI)協作助手的發展扮演關鍵角色。這些先進的AI工具,被視為能為使用者提供前所未有的協助,幫助企業追求最大效率,並將對話轉化為具體的實行計畫。過去多年來,「資訊衰退」一直是企業溝通的最大挑戰,會議中的建議常因人為記憶的限制,到了下午便被遺忘。早期的自動化嘗試,如簡單的會議錄影,卻需耗費數小時重新觀看才能找到重點,效果不彰。如今,新一代的AI工具已從單純的「錄影」進化到「理解」,能即時辨識發言目的、分類行動項目,並提供可搜尋的決策歷史紀錄,讓團隊成員能專注於討論,無需分心筆記。AI即時對話助理猶如一個「認知緩衝區」,在對話進行時顯示相關事實、歷史資訊與建議,賦予使用者更從容且具權威性地引導會議。儘管許多AI會議工具仍著重於會後摘要與分析,但部分平台已朝向會議中的即時協助發展。例如,ORO AI便是其中一例,專為Zoom、Microsoft Teams和Google Meet等平台提供即時螢幕支援,功能涵蓋即時對話提示、情境資訊、提醒事項,以及預先上傳議程、筆記等會議準備。AI會議助手的支持者認為,它們能讓資訊即時可得,從而減輕高風險對話的壓力,並透過AI自動標示所需數據,讓資淺同仁也能掌握複雜的技術討論,實現專業知識的普及化。此外,這項技術也藉由即時翻譯與文化背景補充,提升了跨時區與語言團隊的包容性。然而,批評者也對透明度、職場期望以及專業人士在即時討論中對AI生成指引的依賴程度提出疑慮。未來AI在會議中的角色將更趨主動,例如自動建議休息時間或顯示相關文件。AI的目標是透過消除資料搜尋和筆記的負擔,來增強人類判斷力而非取代。使用者若要善用數位協作助手,應預先提供會議目標與議程等背景資訊,並在會議中保持螢幕整潔,讓技術在背景自動檢索資料。會後也應檢閱自動生成的摘要,以確保行動步驟得以持續推進。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

麥肯錫AI化招聘與諮詢:全球人才市場迎來新變革

商傳媒|責任編輯/綜合外電報導管理顧問巨頭麥肯錫公司(McKinsey & Company)已開始在其招募與評估流程中運用最新人工智慧(AI)工具,此舉不僅重塑其自身的人才策略,更反映全球就業市場正迎來一波由AI驅動的深層變革。根據《Jawlah》報導,麥肯錫正仰賴人工智慧分析與評估工具,特別針對顧問職位招募中常用的量化測驗與個案研究,精準衡量應徵者的技能。這些新工具主要評估候選人的量化與分析能力,這在顧問產業中是最關鍵的技能之一。麥肯錫透過分析模型和數位測驗,衡量思考模式、問題解決能力以及處理數據和複雜個案的能力。這有助於縮短招募決策所需時間,並提升大型組織的選才效率。管理顧問業正普遍趨向在招募、專案管理、數據分析和客戶解決方案提供等環節導入AI。此一趨勢顯示,顧問公司越來越依賴智慧系統加速評估流程,並更準確、系統化地分析候選人的能力與技能。麥肯錫此舉,正凸顯人工智慧在高度依賴人類技能評估、分析和決策的產業中,其應用範圍不斷擴大。這種轉變反映了全球就業市場的普遍趨勢,人工智慧工具正直接影響招募與專業評估流程。智慧系統已不只侷限於自動化任務,更成為大型組織內人才選拔、績效評估和團隊建構的關鍵環節。企業也日益仰賴數位分析來進行招募、升遷和人才發展的決策。對於求職者而言,他們正面臨一個更加依賴數位測驗和數據驅動分析的招募環境。現代工作環境下的成功,已不再單純取決於履歷或傳統面試,更關乎處理智慧測驗和實際展現分析能力。數位技能和使用人工智慧工具的能力,正成為新就業市場的要求。企業不僅是為了降低成本或加快流程,更期望建立一套基於數據、分析和數位能力,更為精確的評估系統。每年數以萬計的職位申請,促使大型組織尋求能更準確地加速篩選、分析和發掘最佳人才的工具。預計人工智慧工具在未來幾年內,將在重塑招聘和專業評估方法方面扮演日益重要的角色。相關新聞推薦正在載入相關新聞...標籤: 合作媒體商傳媒

谷歌高管駁斥AI大規模失業論 稱工作本質將改變

商傳媒|責任編輯/綜合外電報導谷歌Alphabet高階副總裁詹姆斯·馬尼卡(James Manyika)日前表示,矽谷對於人工智慧(AI)將導致大規模失業的預測言過其實,他強調AI技術的主要影響將是改變現有工作模式,而非大量取代人力。馬尼卡指出,他並不認同關於AI將在短期內造成大規模失業的說法。他認為,有些極端預測曾指出,AI將在兩年內取代50%的工作,但這並未發生。他引用了自己於2017年為麥肯錫全球研究院(McKinsey Global Institute)共同撰寫的報告《工作流失,工作獲得》,該報告闡述自動化將對勞工產生多重影響:部分工作會減少,部分新工作會被創造,而更多現有工作會轉型。馬尼卡堅信這項框架至今仍適用。他擁有牛津大學(Oxford University)AI與機器人學博士學位,並曾共同主持UN Secretary-General’s AI advisory body,並擔任麥肯錫全球研究院主席。馬尼卡認為,AI產業本身對於過度渲染AI將帶來大規模失業的討論,反而加劇了公眾的焦慮。他提到:「當我們這些在AI領域的人談論會取代50%的工作時,這對技術發展產生非凡影響的可能性造成了阻礙,因為我們坦白說嚇壞了所有人,而這種恐懼其實毫無根據。」根據網路輿觀(YouGov)在5月初發布的民調顯示,七成美國民眾認為AI發展「過快」,亦有七成民眾反對在當地興建為AI系統提供動力的資料中心,這顯示公眾對AI的疑慮正在增加。他強調,AI產業應證明其基礎設施不會增加社區的能源成本。不僅是馬尼卡,其他科技業界高層也表達了類似觀點。派拓網路(Palo...