https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

GhostJacking 攻擊技術曝光:資安警報恐成 AI 代理人挾持跳板

2026 / 08 / 13
編輯部
GhostJacking 攻擊技術曝光:資安警報恐成 AI 代理人挾持跳板
資安業者 Tenet Security 發表最新研究「GhostJacking」,揭示駭客如何在防火牆日誌、監控警報等企業原本信任的資料來源中植入惡意指令,誘導 AI 代理人(AI Agent)執行未經授權的操作,範圍涵蓋執行程式碼、竊取憑證,乃至掌控基礎設施。研究團隊針對 Cloudflare、Datadog、Sentry 三大平台進行實測,其中 Anthropic 旗下的 Claude Code 在 10 次測試中有 9 次遭到誘導成功

攻擊手法:從一筆遭封鎖的紀錄開始

GhostJacking 延續 Tenet Security 今年六月發表的「Agentjacking」研究,將攻擊模型擴大到更多可信資料來源與更廣泛的危害行為。這類攻擊利用 AI 代理人會讀取監控與資安平台資料並據此採取行動的特性;駭客只要在這些資料中埋入惡意指令,代理人便可能將其誤判為合法指示並照做,同時沿用代理人原本已擁有的權限

在其中一項展示中,研究團隊透過 Cloudflare 防火牆已攔截並記錄的一筆惡意請求,成功誘導 AI 代理人修改網域名稱系統(DNS)設定,進而取得該網域的控制權。Tenet Security 共同創辦人暨執行長 Barak Sternberg 表示,一筆 Cloudflare 自家防火牆早已攔截的請求,就是攻擊者的入口。它會被逐字記錄下來,當分析人員要求代理人檢視這些被攔截的事件時,這筆紀錄就完成了對攻擊的記錄。並指出,在 Cloudflare 官方建議的設定下,這項手法對 Claude Code 的成功率高達九成,「防火牆從未失效,它只是變得不再重要」。

攻擊可跨系統、跨代理人擴散

研究團隊另行展示,駭客可在 Datadog 植入偽造的診斷警報,誘使 AI 代理人執行指定指令,進而竊取環境變數中的機密資訊與雲端憑證。團隊也證實,攻擊能在不同 AI 代理人之間傳遞:先以偽造的 Sentry 錯誤報告,誘導 Sentry 內建的 AI 功能產生遭操控的修復建議,再由另一套獨立的程式撰寫代理人採信並照做。

Tenet Security 在報告中強調,這些漏洞並非特定平台的程式錯誤,而是出自一項共通模式:AI 會讀取其信任的外部資料,同時又能依據資料採取行動,兩者交會之處便成為風險所在。團隊指出,類似情境不僅限於上述三個平台,在 Splunk 搭配建置系統、Datadog 搭配 Kubernetes 等組合中也可能出現。

問題核心:非未授權存取,而是合法權限遭濫用

Sternberg 指出,傳統的身分與存取控制機制對 AI 代理人並不足夠,因為駭客操縱的是代理人原本就合法擁有的權限,而非另闢蹊徑取得未授權存取。他建議企業採用最小權限原則,依任務範圍授權、搭配短效憑證,並假設代理人可存取的任何權杖都可能已處於曝險狀態。

Tenet Security 技術長 Nevo Poran 則建議,企業應將任何可能被外部人士操控的欄位內容,一律視為駭客可控資料,包括使用者代理字串(User-Agent)、Referrer、錯誤訊息、日誌內容與警報標題等;並針對代理人可能執行或寫入的敏感操作,要求人工核准。

Action1 公司現場技術長 Gene Moody 也提醒,企業目前普遍缺乏足夠的遙測資料,難以監控 AI 代理人出現異常行為的徵兆;一旦代理人的行為模式透過強化學習被固化並延續,事後往往難以追溯源頭。他建議企業至少應保存提示詞(Prompt)與對應輸出結果的不可竄改日誌,並在指令送出前先行獨立審查,以便在問題發生時釐清因果關係。

本文轉載自 DarkReading。