SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
三句話摘要
網路安全週報:從 Copilot 資料外洩漏洞到供應商惡意軟體事件。 AI 系統的安全防護永遠跟不上創意的攻擊手法,同態加密等新技術可能提供出路,但在此之前,組織必須警惕供應鏈風險與社交工程攻擊。 AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
重點整理
重點- 1
AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
- 2
Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。
實用技巧與重點
乾貨- Copilot 漏洞:
- 可透過特殊 URL 預填提示詞
- 支援自動執行參數於使用者互動前執行
- 能擷取環境變數(username、password 等)
- 利用網頁摘要功能將資料外洩至攻擊者伺服器
- Medusa 勒索軟體:
- FBI 與美國衛生及人類服務部於 2026 年 8 月發布更新報告
- 原始報告於 2026 年 4 月發布
- 新增勒索軟體特徵指標(IoCs)
- oast.site:常見於滲透測試與漏洞利用檢測
- Google HEIR 技術:
- HEIR = Homomorphic Encryption Intermediary Representation
- 允許在不解密資料的情況下運行 AI 模型
- 開源釋出,免費使用
- Geekom 事件:
- 分發的網路驅動程式雜湊自 2024 年起被記錄
- 僅影響 Windows 系統
- 主要受影響的驅動程式已不在目前產品中
結論
結論“AI 系統的安全防護永遠跟不上創意的攻擊手法,同態加密等新技術可能提供出路,但在此之前,組織必須警惕供應鏈風險與社交工程攻擊。”
完整解析
詳細本周網路安全報導涵蓋 AI 系統固有的安全缺陷與供應鏈風險兩大主題。首先談 Microsoft Copilot 的資料外洩漏洞。Microsoft 原意設計 URL 預填和自動執行參數是為了方便第三方系統整合 Copilot,但這卻成為了攻擊的切口。攻擊者可以製作特殊連結,使用者點擊後會自動在 Copilot 中執行惡意提示。由於 Copilot 具備系統存取權限,研究人員成功利用它擷取環境變數、使用者名稱與密碼等敏感資訊。
最聰明的部分是資料外洩的方式。Copilot 具有擷取網頁內容的能力,研究人員利用這點要求它從包含敏感資料的 URL 摘要內容。當 Copilot 向攻擊者控制的伺服器發送請求時,URL 參數本身就洩露了環境變數的值。這反映了 AI 系統的根本缺陷:一旦資料被 AI 系統存取,就沒有真正的存取控制可言。Microsoft 嘗試設置提示約束,但攻擊者總能找到繞過的方式。
在勒索軟體方面,美國執法部門更新了 Medusa 勒索軟體的情報。該惡意軟體原本被認為專門針對醫療業,但實際上更具機會性,會攻擊各種產業的組織。新增的指標中值得注意的是 oast.site,這是滲透測試人員常用的平台,用於檢測漏洞利用的可行性。該域名在惡意軟體和掃描機器人中頻繁出現,值得納入監控清單。
Google 則提出了技術性的解決方案:HEIR(同態加密中間表示)。同態加密允許在資料保持加密狀態下進行運算,意味著可以建立和執行 AI 模型而無須解密資料。雖然計算開銷尚待驗證,但 Google 已開源此技術。最後是 Geekom 微型電腦的供應鏈事件,其支援網站曾分發含有惡意網路驅動程式的檔案。該驅動程式的紀錄可追溯至 2024 年,不過已不存在於現行產品中,僅影響 Windows 系統。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

