🤖 AI总结
主题
AI购物助手存在间接提示注入漏洞,可导致敏感信息泄露。
摘要
AI购物助手被曝存在间接提示注入漏洞,可致敏感信息泄露,报告后90天未修复,消费者需警惕。
关键信息
- 1 研究人员通过间接提示注入攻击绕过安全防护,成功执行代码。
- 2 漏洞涉及美国大型零售商,但未公开名称。
- 3 漏洞报告后90天未修复,存在安全风险。
![]()
事情的起因是一次关于牛油果的普通对话,最终演变为一场敏感信息泄露事件。
在拉斯维加斯举办的Black Hat网络安全大会上,安全研究人员内塔内尔·鲁宾和丹·阿夫拉汉姆展示了一个AI购物助手——这类助手如今已普遍内置于各大零售商的应用程序中,专门用于回答用户问题、比较商品以及帮助用户浏览海量商品目录。
然而,这次演示并没有停留在日常购物咨询上。
演示结束时,两位研究人员已经成功绕过该助手的安全防护机制,并迫使代码在其背后的计算机环境中执行。最终,AI机器人返回了目录列表、环境变量以及其他普通消费者本不该看到的信息。
一旦落入不法分子之手,这类信息可能为攻击者提供有关零售商系统的关键线索,进而暴露机密数据或访问权限,为后续攻击创造条件,使企业和消费者都面临安全风险。
而且,被攻击的并非某家仓促拼凑聊天机器人的小型网店。
根据Rein Security公司提供的信息,该零售商是美国规模最大的三家零售商之一,这款助手就嵌入在普通消费者日常使用的公开移动应用中。
有几点重要说明:Rein Security销售专门用于监控AI智能体、追踪其行为的技术产品;此外,该公司以法律原因为由,拒绝透露涉事零售商的名称。这意味着研究结果无法通过零售商方面得到独立核实,消费者也无从判断自己是否曾使用过受影响的助手。
攻击从比较商品功能切入
此次攻击利用的正是该助手最实用的功能之一:商品比较。
为了回答某些特定问题,AI会从零售商控制范围之外的网站获取信息。这一机制能够帮助购物者获取更多参考内容,但同时也意味着该助手可能会接触到来自任何人(包括攻击者)创建的内容。
研究人员将特定指令嵌入自己控制的内容中,诱导购物助手获取这些内容。AI并没有仅仅将这些内容作为待整理的信息来处理,而是被操控成将其中一部分当作新的指令来执行。
这种攻击手法被称为”间接提示注入”。恶意指令可以隐藏在网站、文档、商品列表或AI在执行合法任务过程中所接触的其他材料中。
然而,仅凭这一步还不足以触达助手背后的系统,但已为研究人员提供了一个突破口。
该零售商部署了一套安全层,用于审查对话内容,防止助手的行为偏离购物场景。如果用户提出超出其授权范围的请求,该请求可能会被直接拒绝。
但研究人员发现,这些防护措施的覆盖并不均衡。主聊天界面设有相应防护,而应用内的普通搜索框却未达到同等防护水平。
鲁宾和阿夫拉汉姆表示,他们正是通过这一防护相对薄弱的入口,成功诱导助手泄露了其内部配置信息,包括其可调用的工具名称及调用语法。
随后,他们设计了另一组指令,使助手在自身所运行的计算环境中执行代码——也就是实际运行AI的计算机系统。助手随即返回了文件列表及该系统的其他相关信息,证明提示注入攻击已经成功,研究人员的指令确实被实际执行了。
Rein公司公开披露的内容,尚未明确说明该助手的隔离环境还能访问哪些其他资源,也未说明攻击者是否能够以此为跳板,进一步渗透到含有客户信息、支付数据或库存数据的系统。
但能够成功执行代码,本身就意味着研究人员已经突破了一道重要的安全边界。
研究人员表示,他们于3月13日报告了上述安全漏洞。截至7月16日,距首次报告已逾90天,Rein表示漏洞仍未得到修复。该公司迄今尚未就问题是否已整改提供最新说明。
研究人员同时强调,他们并未访问任何真实的客户信息,未篡改任何订单,也未试图干扰该零售商的系统。所有测试均在受控环境中使用他们自己的账户会话进行。
AI助手的安全隐患
多年来,聊天机器人曾被操控说出离奇、冒犯或无关的内容,这并不新鲜。但AI助手已不再只是生成答案——它们还能检索信息、调用外部服务,并使用软件工具完成各类任务。
各大零售商希望这些助手最终能够创建购物清单、查询库存、管理订单,甚至完成自主下单。然而,每项新增能力都意味着一旦AI被诱导执行错误指令,就会带来新的潜在风险。
在这次事件中,该零售商的安全系统仅监控用户对AI说了什么、AI回复了什么。据Rein公司透露,该系统无法感知其中发生的所有事情,包括助手检索的内容以及其所调用的工具。
这就形成了一个盲区:安全系统能看见对话内容,却看不到AI在背后所做的一切。
在分析该应用的过程中,研究人员还在解密的移动端流量中发现了明文暴露的Google Maps API密钥。若这些密钥未设置适当的访问限制,攻击者便可能利用其向Google Maps服务发起未授权请求,以零售商的账户名义产生费用或耗尽其使用配额。
研究人员表示,他们没有利用这些密钥访问任何客户信息,但攻击者完全可能借此发起未授权的Google Maps请求,令该零售商蒙受经济损失。
消费者能做什么
对于普通消费者而言,目前能做的事情相当有限。此次攻击针对的是零售商的系统设计本身,而非用户的弱密码或操作失误。
责任归属在于为AI助手赋予内部工具和数据访问权限的企业。相关系统必须预设一种安全前提:从互联网获取的任何内容都可能携带企图误导AI的恶意指令,并据此建立相应的安全防护。
对消费者而言,仍建议避免向购物助手透露不必要的个人信息,尤其是当机器人能够访问历史订单或其他账户详情时。保持零售类应用处于最新版本,也有助于及时获取安全补丁。
目前,有一个重大问题仍悬而未决:究竟是哪款购物助手?
研究人员目前拒绝透露。但这次演示清楚表明:随着AI购物助手获得越来越多的操控权限,一旦被诱导执行错误指令,其最实用的功能也可能成为安全隐患的根源。
Q&A
Q1:什么是间接提示注入攻击?它是如何针对购物助手实施的?
A:间接提示注入是一种攻击手法,攻击者将恶意指令隐藏在网站、文档或商品列表等AI会主动获取的内容中,使AI在执行正常任务时误将这些内容当作新指令执行。在本次事件中,研究人员将特定指令嵌入其控制的内容,诱导购物助手在获取商品比较信息时执行这些指令,最终绕过安全防护、在后台系统中执行代码,获取了目录列表和环境变量等敏感信息。
Q2:AI购物助手泄露信息对消费者意味着什么风险?
A:此次漏洞暴露的信息包括目录列表、环境变量等系统内部数据,可为攻击者提供进一步渗透零售商系统的线索,潜在风险涉及客户信息、支付数据和库存数据。此外,研究人员还发现了明文暴露的Google Maps API密钥,攻击者可能借此发起未授权请求。对消费者而言,建议避免向购物助手透露不必要的个人信息,并保持应用程序处于最新版本。
Q3:漏洞被发现后为何超过90天仍未修复?
A:研究人员于3月13日向该零售商报告了相关漏洞,但据Rein Security公司截至7月16日的说法,漏洞仍未修复。目前该公司尚未提供最新进展,也未公开透露涉事零售商的名称。由于零售商身份无法核实,消费者也无从判断自己是否曾使用过受影响的购物助手。