請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

【AI 購物助手大破口】研究人員突破多層防護,證明零售商系統可被完全掌控

TechOrange 科技報橘

更新於 2天前 • 發布於 09月11日01:29 • Min

在美國拉斯維加斯所舉辦的黑帽(Black Hat)網路安全大會舞台上,資安專家 Netanel Rubin 和 Dan Avraham 帶來了一項重大發現,那就是某家大型零售商的 AI 購物助手,其安全防護機制居然能被輕鬆繞過,讓駭客透過 AI 聊天對話,使任意程式碼執行在業者的系統環境中。

資安專家指出,AI 購物助手薄弱的安全防護機制,如果落入不法之徒手中,即可能會讓攻擊者掌握徹底企業的內部系統,導致機密洩漏或取得能被用於後續攻擊的存取權限,讓公司與客戶同時受到威脅。

由 Netanel Rubin 和 Dan Avraham 所創辦的資安公司 Rein Security 表示,他們攻擊成功的零售業者是全美國三大零售商之一,並非只是某家正在嘗試導入 AI 聊天機器人的小型網路商店;同時研究員選擇的攻擊途徑,亦是該業者公開推出的行動版 App 其中內建的 AI 購物助手。

只不過,基於法律考量 Rein Security 並沒有詳細透露零售商的身份,換句話說 Netanel Rubin 和 Dan Avraham 的發現,暫時無法進行獨立驗證,消費者也無從得知,自己是否曾經使用過受影響的 AI 助手功能。

瞄準搜尋功能,發動提示詞注入

隨著 AI 技術發展,許多零售業者開始在自家的網路商店中,提供具有產品推薦、價格比較等功能的 AI 助手,但是為了回答某些問題,某些 AI 助手被允許獲得更大的搜尋權限,嘗試替消費者蒐集更多購物資訊,進一步使 AI 的檢索範圍超出購物網站本身,並導致零售商無法控制 AI 最終所呈現的內容。

換句話說,這些 AI 購物助手將有機會接觸、檢索到任何人,包含攻擊者刻意創造的內容與資訊,而 Rein Security 即是瞄準該漏洞,嘗試對零售商的 AI 購物助手發動攻擊。

在攻擊手法上,資安研究人員將指令嵌入至他們有辦法控制的內容中,並且讓 AI 購物助手成功檢索到這些資訊;然而,此時 AI 助手卻並非只把內容單純進行彙整,反而由於受到攻擊指令的操縱,將檢索到的部分資訊,視為自己必須遵循的新指示。

這種攻擊方法被稱為「間接提示詞注入(indirect prompt injection)」,利用隱藏在網站、文件、商品清單或其他素材之中的惡意程式碼,讓正常執行任務的 AI 被不正常的操縱。

防護機制不一致,搜尋欄成破口

但是,間接提示詞注入只是起點,這種手法還不足協助駭客入侵 AI 購物助手背後的運作環境。

Rein Security 說明,事實上他們所嘗試攻擊的零售業者,確實有為 AI 助手部署一層安全防護機制,用以檢視雙方的對話內容,並試圖讓 AI 專注於購物相關需求;若使用者的提問或回應,超出 AI 的職責範圍,那麼請求可能會被安全機制直接拒絕。

只不過研究人員也同時發現,該零售商對於安全防護機制的部署並不一致,即 AI 購物助手的主要聊天介面雖然設有防護,但行動 App 的搜尋欄卻沒有,因此他們可以透過防護較弱的輸入欄位,說服 AI 助手透露其內部設定的相關資訊,包括 AI 能夠使用的工具名稱,以及呼叫這些工具的相關語法等。

隨後,資安研究人員撰寫了另一組指令,要求零售業者的 AI 購物助手,在自身的運算環境內執行程式碼,最終 AI 助手回傳了系統的檔案清單與其他相關資訊,證明注入攻擊完全成功,外部人士給予的指令被 AI 確實執行。

任意執行程式碼,跨越重大防線

Rein Security 並沒有透露,究竟他們嘗試發動的攻擊可以讓 AI 助手存取到多深度、多內部的資源,例如是否包含客戶、支付或庫存資料系統等,但光是能夠讓程式碼成功執行這一點,就意味著資安研究人員已經成功跨越了一道重要的安全防線。

Rein Security 於今年 3 月 13 日正式通報了漏洞,然而截至 7 月 16 日,即通報後超過 90 天,該問題依然沒有獲得修復。

此外,研究人員亦強調,他們成功發動攻擊之後,並沒有存取到真實的客戶資訊、竄改任何人的訂單,亦未試圖干擾零售商的運作系統,同時是在受控環境下,使用自有的連線會話(session)進行獨立研究。

對話可以監控,但 AI 操作卻不行

即便導入 AI 購物助手的零售業者,只是希望利用 AI 技術,為顧客或企業內部團隊,建立購物清單、查核庫存、管理訂單,或者是完成購買流程,但每一項新功能卻都可能帶來新的潛在風險,即 AI 因為攻擊者的刻意欺騙,進而遵循了錯誤的指示。

在 Rein Security 發現的案例中,零售商雖然替 AI 助手部署了安全防護機制,但該機制卻無法掌握所有細節,這也造成了另一個盲點,那就是安全系統即便可以監控對話內容,可是並無法掌握 AI 於幕後進行的所有操作。

Rein Security 直言,研究人員從零售商行動 App 所解密出來的流量資料中,甚至可以見到 Google 地圖的 API 金鑰,假若攻擊者真的有心利用,那就可以透過該金鑰向 Google 發出未經授權的要求,並讓零售業者背上大筆使用費,或者嘗試把業者的流量配額消耗殆盡。

公開網路資料應預設對 AI 有害

對於一般消費者來說,想要主動防範這類漏洞,基本上是無能為力,畢竟 AI 系統設計方面的缺失,企業必須承擔起大部分責任。

因此,業者未來必須假設,任何從公開網路環境擷取的內容,全都可能包含有意誤導 AI 的指令,並且建立起適當的防護措施。而當 AI 購物助手被賦予更多權限時,若能被外界輕鬆誘騙而遵守錯誤指示,那麼連最實用的功能,最終也會轉變成安全風險。

消費者仍應避免向 AI 購物助手透露不必要的個人資訊,特別是當 AI 助手能夠存取過往訂單,或者帳戶的其他詳細資料時;保持 App 持續更新,亦能確保業者補上漏洞後第一時間取得修正,提高使用服務的安全性。

消費的樣貌正在被科技重新定義,而這些變化值得被深入解讀。如果你也想追蹤零售與科技的最前線、寫出有洞察力的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容

【推薦閱讀】

◆ 【開源 AI 安全警訊】中國 AI 開源模型能力逼近西方巨頭,但任何人都能下載並移除安全護欄
◆ 商品評論可能藏攻擊指令,零售業導入 AI 代理前該將哪些資安缺口補起來?
◆ 【AI 代理資安警訊】54% 企業已發生資安事件,卻對現行防護工具打出高滿意度

*本文開放合作夥伴轉載,參考資料:CNETBlack Hat,首圖來源:Pixabay

(責任編輯:鄒家彥)

加入『 TechOrange 官方 LINE 好友』 掌握最新科技資訊!

查看原始文章

更多理財相關文章

01

台幣升值吃掉航空貨運承攬業獲利 9月未現旺季行情已有包機解約

ETtoday新聞雲
02

動物大搬家40週年 國發會釋出珍稀影像

NOWNEWS今日新聞
03

午餐時段人龍長 好市多西式餐飲部祭新制 10月起先掃會員卡

太報
04

台股ETF本週25檔將除息 13檔年化殖利率逾10%

中央通訊社
05

醫療險最大地雷曝光!每4件理賠爭議就有1件卡在「這理由」

鏡週刊
06

爆!違反內部控制制度規定 這大廠遭重罰100萬!

三立新聞網
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...