KeyFrame內部研究專用

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast·8月19日週三·8 min英文

三句話摘要

網路安全週報:從 Copilot 資料外洩漏洞到供應商惡意軟體事件。 AI 系統的安全防護永遠跟不上創意的攻擊手法,同態加密等新技術可能提供出路,但在此之前,組織必須警惕供應鏈風險與社交工程攻擊。 AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。

重點整理

重點
  • 1

    AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。

  • 2

    Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。

實用技巧與重點

乾貨
  • Copilot 漏洞:
  • 可透過特殊 URL 預填提示詞
  • 支援自動執行參數於使用者互動前執行
  • 能擷取環境變數(username、password 等)
  • 利用網頁摘要功能將資料外洩至攻擊者伺服器
  • Medusa 勒索軟體:
  • FBI 與美國衛生及人類服務部於 2026 年 8 月發布更新報告
  • 原始報告於 2026 年 4 月發布
  • 新增勒索軟體特徵指標(IoCs)
  • oast.site:常見於滲透測試與漏洞利用檢測
  • Google HEIR 技術:
  • HEIR = Homomorphic Encryption Intermediary Representation
  • 允許在不解密資料的情況下運行 AI 模型
  • 開源釋出,免費使用
  • Geekom 事件:
  • 分發的網路驅動程式雜湊自 2024 年起被記錄
  • 僅影響 Windows 系統
  • 主要受影響的驅動程式已不在目前產品中

結論

結論

AI 系統的安全防護永遠跟不上創意的攻擊手法,同態加密等新技術可能提供出路,但在此之前,組織必須警惕供應鏈風險與社交工程攻擊。

完整解析

詳細

本周網路安全報導涵蓋 AI 系統固有的安全缺陷與供應鏈風險兩大主題。首先談 Microsoft Copilot 的資料外洩漏洞。Microsoft 原意設計 URL 預填和自動執行參數是為了方便第三方系統整合 Copilot,但這卻成為了攻擊的切口。攻擊者可以製作特殊連結,使用者點擊後會自動在 Copilot 中執行惡意提示。由於 Copilot 具備系統存取權限,研究人員成功利用它擷取環境變數、使用者名稱與密碼等敏感資訊。

最聰明的部分是資料外洩的方式。Copilot 具有擷取網頁內容的能力,研究人員利用這點要求它從包含敏感資料的 URL 摘要內容。當 Copilot 向攻擊者控制的伺服器發送請求時,URL 參數本身就洩露了環境變數的值。這反映了 AI 系統的根本缺陷:一旦資料被 AI 系統存取,就沒有真正的存取控制可言。Microsoft 嘗試設置提示約束,但攻擊者總能找到繞過的方式。

在勒索軟體方面,美國執法部門更新了 Medusa 勒索軟體的情報。該惡意軟體原本被認為專門針對醫療業,但實際上更具機會性,會攻擊各種產業的組織。新增的指標中值得注意的是 oast.site,這是滲透測試人員常用的平台,用於檢測漏洞利用的可行性。該域名在惡意軟體和掃描機器人中頻繁出現,值得納入監控清單。

Google 則提出了技術性的解決方案:HEIR(同態加密中間表示)。同態加密允許在資料保持加密狀態下進行運算,意味著可以建立和執行 AI 模型而無須解密資料。雖然計算開銷尚待驗證,但 Google 已開源此技術。最後是 Geekom 微型電腦的供應鏈事件,其支援網站曾分發含有惡意網路驅動程式的檔案。該驅動程式的紀錄可追溯至 2024 年,不過已不存在於現行產品中,僅影響 Windows 系統。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations
40 min
AI 安全英文8月18日

Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations

Black Hat

  • 1. 基礎設施程式碼成為提示注入的隱形載體
  • 攻擊者可以在 CloudFormation、Terraform 等模板的註釋、環境變數預設值、引數名稱中植入指令,當 LLM 讀取這些模板生成新配置時,攻擊意圖會被隱形執行。這種攻擊能繞過傳統掃描器,因為最終輸出看似合規。
  • 2. 傳統掃描器的根本盲點:只看孤立配置,不看意圖一致性
SN 1092: Restraint Abliteration - Rotating Keys, Broken Guardrails
169 min
AI 安全英文PODCAST8月18日

SN 1092: Restraint Abliteration - Rotating Keys, Broken Guardrails

Security Now

  • 供應鏈危機的根本困境
  • Light LLM 被用作 AI 代理閘道,必須掌握所有使用者認證才能代理多個 AI 提供商。一次 40 分鐘的漏洞洩露即造成 195 TB 認證資料外洩,影響微軟、亞馬遜、思科等科技巨頭。問題不在 AI 本身,而在於安全習慣差落的組織倉促整合 AI 導致的 DevOps 漏洞。
  • 監管難題的自我矛盾