GrafanaGhost隱形攻擊繞過AI防禦 企業資料安全拉警報

Date:

圖/本報AI製圖(示意圖)

商傳媒|責任編輯/綜合外電報導

資安研究機構 Noma Security 近期揭露一個名為「GrafanaGhost」的新型漏洞,該漏洞能夠透過一系列安全繞過手法,在未被察覺的情況下從廣泛部署的 Grafana 環境中竊取敏感數據,對企業資安構成隱形威脅。

Grafana 平台在企業中被廣泛應用於可觀測性與數據監控,其環境內常存放即時財務指標、基礎設施健康數據、客戶紀錄及營運遙測等敏感資料。Noma Security 的研究人員指出,GrafanaGhost 利用 Grafana AI 組件處理使用者輸入的方式,巧妙地在企業內部數據環境與外部攻擊者控制的伺服器之間建立橋樑。攻擊過程無需登入憑證,亦不需使用者點擊惡意連結,僅透過精心設計的 URL 路徑與查詢參數即可觸發。

AI防護機制遭多重繞過

Noma Security 說明,該攻擊透過間接提示注入(indirect prompt injection)技術,在 Grafana 的 AI 模型中注入隱藏指令,利用特定關鍵字繞過 AI 的防護措施。儘管 Grafana 內建針對提示注入的保護,但研究人員發現其邏輯存在缺陷。攻擊者藉由特定格式的網址,能讓 Grafana 的安全檢查誤判為安全,但瀏覽器實際上會將其視為向外部伺服器發出的請求。一旦防護被繞過,AI 便會處理惡意指令,嘗試從攻擊者伺服器載入圖片,並在圖片標籤中夾帶受害者的敏感資料進行外洩。Noma 的研究發現,Grafana 的網域驗證邏輯、AI 模型防護與內容安全控制機制,在連續攻擊下皆告失效。

Noma Labs 漏洞研究主管 Sasi Levi 警示,由於攻擊是由 AI 本身發起的對外呼叫,傳統的 SIEM 規則、DLP 工具和端點監控系統,皆難以辨識這類源自注入提示的惡意行為。他強調,若缺乏針對 AI 特定行為的執行期保護,這類攻擊將幾乎「隱形」。Levi 進一步指出,目前資安界在應對 AI 原生攻擊方面,攻擊者與資安研究人員已領先大多數企業防禦者,因為尚未大規模建立起 AI 相關的防禦框架、偵測特徵碼和事件應變手冊。他呼籲企業應正視 AI 威脅模型,加強防禦部署。

Grafana Labs回應與產業因應

Grafana Labs 在收到 Noma Security 的負責性揭露後,已發布修復程式。不過,Grafana Labs 資安長 Joe McManus 對於此漏洞屬於「零點擊攻擊」或能「靜默運行」的說法抱持異議。他表示,成功的攻擊仍需「顯著的使用者互動」,例如在收到警告後,使用者仍需反覆指示 AI 助理執行惡意指令。McManus 也強調,目前並無證據顯示此漏洞已被實際利用,Grafana Cloud 也沒有數據外洩事件發生。

面對 AI 攻擊日趨頻繁的威脅格局,科技業者也正積極部署防禦。例如,Amazon Web Services(AWS)與 Anthropic 合作推動「Project Glasswing」網路安全計畫,旨在強化關鍵軟體的資安防護與 AI 相關的網路安全實務。其中,Anthropic 的新一代 AI 模型「Claude Mythos Preview」已開始用於 AWS 程式碼庫的安全審查,並已開放部分重要客戶預覽。此外,AWS 也推出「AWS Security Agent」,透過部署專業 AI 代理,實現自動化滲透測試,能在數小時內完成過去需數週的工作,並驗證潛在漏洞。這顯示隨著 AI 能力的提升,資安防禦也必須同步進化,採用 AI 專屬的防護策略來應對日益複雜的威脅。

a814d5b2 f127 42e1 94fc f2be54e0c5cd

Share post:

spot_imgspot_img

熱門

相關新聞
Related

澤倫斯基警告歐洲:烏克蘭須融入安全體系,否則恐成「俄羅斯世界」一部分

商傳媒|葉安庭/綜合外電報導烏克蘭總統澤倫斯基(Volodymyr Zelenskyy)於昨(13)日「烏克蘭國防工業工作者日」發表全國演說,發出嚴正警告。他強調,烏克蘭若未能全面融入歐洲安全體系,歐洲部分地區將面臨淪為「俄羅斯世界」一部分的風險。澤倫斯基總統在演說中指出,烏克蘭正與合作夥伴建立新型武器合作關係,有別於過去單純出售軍事能力的模式。這種新的合作著重於提供長期且互利的夥伴關係。烏克蘭在國防科技領域成果豐碩,例如截擊無人機已在中東地區投入使用,並與部分波斯灣國家簽署了為期十年的安全協議。本週,烏克蘭還將與歐洲夥伴舉行會談,商討建立聯合防空系統。澤倫斯基強調,烏克蘭的國防工業自俄羅斯全面入侵以來迅速發展,在攻擊型無人機、電子戰及無人系統等領域取得領先。據《The Kyiv Independent》報導,烏克蘭第三突擊旅在2025年7月首次完全使用無人機及地面機器人平台成功俘獲俄軍。在過去三個月內,烏克蘭無人機已執行逾2萬2千次前線任務,透過取代士兵執行危險任務來挽救生命。2025年秋季,澤倫斯基曾報告前線使用的大多數武器均為烏克蘭國內生產,並於2025年初宣布基輔將開始出口國防科技,並在夥伴國家開設武器生產線。在全球地緣政治緊張升高的背景下,中東地區的霍爾木茲海峽正面臨嚴峻挑戰。據《The Sunday Guardian》報導,美國總統川普(Donald Trump)已宣布美軍將對伊朗港口實施海上封鎖,可能影響全球20%的石油與液化天然氣流量。此消息一出,國際油價於週一(12)應聲飆漲約6%,布蘭特原油期貨價格站上每桶100美元,達到100.96美元,西德州中級原油則升至102.26美元,引發能源供應中斷的擔憂。伊朗革命衛隊已警告,任何逼近海峽的軍事船隻將被視為違反停火協議,並將受到嚴厲處置。值得注意的是,澤倫斯基的團隊指出,烏克蘭在黑海運用海軍無人機的成功經驗,對於確保霍爾木茲海峽的安全具有參考價值,凸顯其防禦能力在全球範圍內的潛在應用。德國軍火巨頭Rheinmetall也正與烏克蘭公司Destinus合作生產飛彈,Destinus執行長米哈伊爾·科科里奇(Mikhail Kokorich)表示,歐洲正邁入擴大飛彈生產的新階段。然而,值得警惕的是,比利時、德國、瑞士、法國及美國等國的製造商仍持續在俄羅斯阿拉布加經濟特區營運,該地生產的「見證者」(Shahed)無人機具有打擊歐盟境內目標的能力。標籤: 合作媒體商傳媒

川普政府力阻下仍逆勢成長 美國再生能源 2025 年發電量創新高

商傳媒|責任編輯/綜合外電報導儘管美國總統川普(Donald Trump)政府積極推動化石燃料,但美國再生能源產業在 2025 年仍展現強勁韌性,發電量創下新紀錄,佔全國總發電量的 26%。這項數據顯示,再生能源發展的趨勢已超越單一政府的政策干預。根據《Earth.Org》報導,去(2025)年美國公用事業公司透過再生能源產生了破紀錄的電力,其佔公用事業級發電容量的 33.2%。值得注意的是,包括德州、佛羅里達州和俄亥俄州等傳統上偏紅的州,貢獻了去年新增太陽能發電容量的 73%。美國能源情報署(EIA)預計今(2026)年新增發電容量中,太陽能、風能和電池儲能將佔 93%。報告指出,再生能源已成為美國最具成本效益的發電方式,即使沒有補貼也具競爭力。相較於天然氣發電廠需數年才能完成建設,太陽能電廠等再生能源基礎設施的部署可在一年內完成。然而,自 2025...

貝佐斯力挺電動車新創 Slate Auto 募得 6.5 億美元劍指平價皮卡

商傳媒|方承業/綜合外電報導亞馬遜(Amazon)創辦人貝佐斯(Jeff Bezos)支持的電動車新創 Slate Auto,近日宣布成功募得 6.5 億美元的 C 輪資金,以加速其電動車業務的擴張計畫。這筆資金由 TWG...

比特幣重上7.4萬美元區間 大盤回穩投資人信心增

商傳媒|吳承岳/台北報導本週一,加密貨幣市場迎來廣泛反彈,比特幣(Bitcoin)價格成功回升至7.4萬美元以上,以太幣(Ethereum)也漲破2,348美元,兩者領漲大盤,帶動投資人風險偏好回溫。儘管地緣政治不確定性仍在,但其對風險資產的影響似乎有所減弱,支撐了市場的穩定。比特幣本週表現亮眼,週初交易期間上漲逾3.5%,整週累積漲幅達8.45%,一度觸及7.3萬美元,並於本週一盤中進一步挑戰7.5萬美元阻力位。《Coinpaper》報導,比特幣已從週末的跌勢中反彈,顯示其動能恢復。整體加密市場總市值也因此上漲4%至2.46兆美元,交易量激增逾60%達480億美元。市場數據顯示,投資人信心逐漸回穩。加密貨幣恐懼與貪婪指數(Crypto Fear and Greed Index)維持在50左右的「中性」區間,並未惡化。未平倉合約(Open Interest)顯著增加至240億美元,接近月度高點,反映在當前地緣政治不確定性下,短線多頭部位需求活躍。此外,狗狗幣(Dogecoin)、XRP、幣安幣(Binance Coin)、Solana及Cardano等主要代幣也出現3%至5%不等的漲幅。技術分析方面,比特幣的相對強弱指數(RSI)和MACD指標均位於中性水平之上,顯示買盤動能增強。《FOREX.com》分析,比特幣若能持續突破74,380美元的關鍵阻力位,有望結束盤整局面和中期跌勢,開啟新的短期上漲趨勢。目前7萬美元關卡持續為市場提供支撐,而60,800美元則是主要下行支撐位。然而,中期而言,加密貨幣市場過去十週的收盤價仍低於前期水平,顯示中性偏空的走勢仍存在,其中Solana跌幅達28.13%為表現最弱的資產。儘管機構投資者對加密貨幣市場持樂觀態度,但預測市場仍相對謹慎。例如,TD Cowen對加密貨幣財庫公司Strive、SharpLink和Nakamoto給予正面評價,並預期比特幣年底可能達到14萬美元,以太幣則可能達到3,650美元。然而,預測平台Polymarket的數據顯示,比特幣在2026年底前創下歷史新高(ATH)的機率僅為14%,遠低於TD Cowen的預期,反映市場對此一目標仍存在分歧看法。標籤:...