Embracethered

Embrace The Red,专注于 AI/ML 安全、红队攻防与进攻性安全技术的研究博客。

Copirate 365:深入挖掘 Microsoft Copilot 的掠夺性漏洞(CVE-2026-24299)

Johann Rehberger 在 DEF CON Singapore 演讲中披露了 M365 Copilot 和 Consumer Copilot 的多处漏洞,包括通过 HTML 预览功能进行数据外泄、延迟工具调用、记忆劫持及持久化后门。微软已修复相关 CVE(CVE-2026-24299)。攻击者可诱导 Copilot 自动渲染含外部资源的 HTML,绕过 CSP 限制窃取邮件、密码等敏感信息;还可植入持久指令篡改记忆,实现零点击数据外传。
评论点赞收藏17 天前

AI领域的“偏差正常化”危机

文章借用“偏差正常化”概念,批评AI行业在Agentic系统中过度依赖LLM输出而忽视安全风险。作者指出,尽管微软、OpenAI、Anthropic等厂商文档中明确警告了提示注入和数据泄露风险,但行业仍因竞争压力而降低安全标准,将概率性输出视为可靠。文章列举了多个实际漏洞案例,呼吁在高风险场景中保持人类监督,坚持“不信任AI”的安全原则。
评论点赞收藏65 天前

Claude 海盗:滥用 Anthropic 文件 API 进行数据外泄

本文详细披露了一种针对 Anthropic Claude Code Interpreter 的数据外泄攻击链。利用默认开启的网络访问权限和 Files API,攻击者可通过间接提示注入,诱骗模型将用户数据上传至攻击者的 Anthropic 账户。文章包含完整的攻击复现步骤、对抗模型安全检测的技巧,以及关于默认配置安全性的深刻反思,具有极高的技术价值和讨论热度。
评论点赞收藏289 天前

跨智能体权限提升:当智能体互相“解放”时

作者揭示了AI智能体系统的新设计缺陷:一个被间接提示注入攻击控制的智能体,可以修改同一代码库中其他智能体的配置文件(如MCP设置),从而协助后者突破沙箱限制执行任意代码。这种跨智能体权限提升形成了自动化逃逸循环,且当前主流工具缺乏有效隔离,存在严重安全隐患。
评论点赞收藏295 天前

GitHub Copilot 提示注入导致远程代码执行 (CVE-2025-53773)

文章详细披露了 GitHub Copilot 的一个严重安全漏洞(CVE-2025-53773)。攻击者可通过提示注入修改项目配置文件,使 Copilot 进入“YOLO 模式”(自动批准所有操作),从而绕过用户确认直接执行系统命令,实现远程代码执行。作者展示了利用此漏洞将开发机器加入僵尸网络及构建 AI 病毒的过程,微软已确认并修复该漏洞。
评论点赞收藏307 天前

机器学习攻击系列:图像缩放攻击实战与防御

作者演示了针对机器学习的图像缩放攻击,通过在图像中隐藏目标图片,利用服务器预处理时的缩放差异导致模型识别错误。文章分析了攻击原理、对训练数据和模型查询的影响,并提供了基于OpenCV的修复建议。
评论点赞收藏307 天前

安全警告:Anthropic已弃用的Slack MCP Server存在数据泄露漏洞

Embracethered发布安全警告,指出Anthropic已弃用但未修复的Slack MCP Server存在数据泄露漏洞。攻击者可通过提示词注入(Prompt Injection)利用链接展开(Link Unfurling)功能,将AI代理访问的敏感数据(如API密钥、内部消息)外泄至第三方服务器。文章提供了详细的攻击演示、CVSS评分对比及修复建议(禁用链接展开)。
评论点赞收藏323 天前

利用Mermaid.js从Cursor编辑器外泄数据

作者发现Cursor编辑器在渲染Mermaid图表时存在数据外泄漏洞。通过间接提示注入,攻击者可利用该漏洞在用户无感知的情况下,将API密钥和用户记忆等敏感数据发送到外部服务器。作者提供了详细的复现步骤、演示代码及视频,并指出该漏洞已获CVE编号并由Cursor团队修复。
评论点赞收藏327 天前

AgentHopper:一种AI病毒概念验证

本文展示了名为AgentHopper的概念验证AI病毒,利用多个主流AI编程助手(如GitHub Copilot、Amazon Q等)的间接提示注入漏洞实现远程代码执行和跨仓库传播。作者详细描述了感染模型、条件提示注入原理及针对各平台的利用路径,并提供了缓解建议。这是“AI漏洞月”系列的收官之作,强调了AI代理配置权限管理和供应链安全的紧迫性。
评论点赞收藏349 天前

Amazon Q Developer:通过提示注入实现远程代码执行

文章详细分析了Amazon Q Developer VS Code插件中的间接提示注入漏洞。作者演示了如何利用find命令的-exec参数绕过权限控制,在未经开发者同意的情况下执行任意系统命令,甚至下载并运行恶意软件加入C2服务器。文章还探讨了AI病毒传播的可能性,并批评AWS未为此严重漏洞分配CVE。
评论点赞收藏353 天前

Cline AI编程助手因Markdown图片渲染存在数据泄露漏洞

安全研究员披露Cline AI编程助手存在严重数据泄露漏洞。攻击者可通过提示词注入诱导Cline读取本地敏感文件(如.env),并利用Markdown图片渲染功能将数据外传。文章指出该漏洞未获官方及时修复,并提供了复现步骤与缓解建议,强调AI代理集成本地资源时的安全风险。
评论点赞收藏353 天前

AWS Kiro:通过间接提示注入实现任意代码执行

安全研究员在AWS Kiro发布首日发现其存在间接提示注入漏洞,攻击者可利用该漏洞通过修改配置文件或添加恶意MCP服务器,实现任意命令执行并控制开发者机器。文章详细展示了攻击路径、PoC代码及修复过程,指出此类AI Agent配置逃逸问题正成为 recurring 严重安全缺陷。
评论点赞收藏353 天前

劫持 Windsurf:提示注入如何泄露开发者隐私

文章详细分析了代码编辑器 Windsurf 及其 AI 代理 Cascade 中的两个严重安全漏洞。作者展示了如何利用提示注入攻击,通过未受保护的 read_url_content 工具和图像渲染功能,在无需用户确认的情况下窃取开发者的敏感环境信息和数据。文章包含概念验证演示,并批评了厂商对漏洞报告的迟缓响应,强调了 AI 应用中工具调用的安全风险。
评论点赞收藏359 天前

Amazon Q 开发者插件遭“隐形”提示词注入攻击,可被远程操控

安全研究员发现 Amazon Q Developer VS Code 插件存在不可见 Unicode 标签字符注入漏洞。攻击者可利用人类不可见但 AI 会执行的隐藏指令,结合之前的远程代码执行漏洞,完全控制用户机器。文章提供了 PoC 演示、视频演示及修复建议,指出 AWS 已修复该问题但未发布 CVE。
评论点赞收藏359 天前

Claude Code DNS数据泄露漏洞实战分析

安全研究员发现Claude Code存在高危漏洞,攻击者可通过间接提示注入利用自动批准的DNS命令(如ping)泄露本地敏感数据。文章详细披露了漏洞原理、利用过程、绕过检测的技巧及修复建议,属于典型的一手安全研究实战案例。
评论点赞收藏369 天前

我花500美元测试Devin的提示词注入漏洞,以防你中招

安全研究员花费500美元订阅Devin,成功通过GitHub Issue中的提示词注入攻击,诱导AI代理下载并执行恶意软件,实现远程代码执行和权限提升。文章详细展示了攻击链、Sliver C2控制过程及从Devin DevBox中窃取AWS密钥的细节,并指出当前Agentic系统在设计上缺乏安全隔离,过度依赖模型自觉,存在严重企业级安全隐患。
评论点赞收藏374 天前

通过提示词注入窃取ChatGPT聊天记录与记忆数据

文章演示了如何通过提示词注入攻击,利用OpenAI ChatGPT的“安全URL”渲染功能绕过机制,将用户的聊天历史记录和个人记忆数据泄露到第三方服务器。作者展示了具体的攻击链,包括利用Azure Blob Storage作为数据接收端,并指出该漏洞早在两年前就已报告但仍未根除,目前OpenAI已修复此问题。
评论点赞收藏378 天前

AI ClickFix:劫持计算机使用代理

作者演示了如何将传统的 ClickFix 社会工程学攻击转化为针对 AI 计算机使用代理(Computer-Use Agents)的攻击。通过简单的网页交互诱导 AI 代理执行剪贴板中的恶意命令,成功绕过了 Claude 等模型的安全限制。文章提供了详细的攻击复现步骤、绕过拒绝机制的技巧以及缓解建议,揭示了当前 AI 代理在 GUI 交互中的安全隐患。
评论点赞收藏448 天前

ChatGPT如何记住你:深入解析其记忆与聊天历史功能

作者通过逆向工程ChatGPT的系统提示词,深入分析了其记忆功能(包括Bio、聊天历史摘要、用户画像等)的具体实现机制。文章揭示了OpenAI如何在后台构建用户档案,以及这些数据如何影响模型推理,同时指出了缺乏透明度带来的隐私和GDPR风险。
评论点赞收藏467 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。