入侵 AI 客服 Agent

安全研究者在 DEF CON 34 上演示了如何通过伪造邮件头、提示注入和上下文操纵,入侵企业 AI 客服 Agent,并借此绕过 MFA、窃取 OTP。这类攻击在几个周末内带来了超过 5 万美元的漏洞赏金。

一句话看懂:安全研究者在 DEF CON 34 上演示了如何通过伪造邮件头、提示注入和上下文操纵,入侵企业 AI 客服 Agent,并借此绕过 MFA、窃取 OTP。这类攻击在几个周末内带来了超过 5 万美元的漏洞赏金。

事件核心:发生了什么

Intigriti 创始成员 Inti De Ceukelaire 在 DEF CON 34 的 Bug Bounty Village 上披露了一组针对 AI 客服 Agent 的攻击手法。核心场景是:许多聊天机器人支持把对话记录通过邮件发送给用户,而这一功能在邮件头校验上存在缺陷。攻击者可以伪造 From 头,让 Agent 误以为邮件来自受害者本人,进而以 support@ 等可信地址向受害者发送钓鱼邮件。

更进一步,当 Agent 具备工具调用能力(如修改账户资料、读取账单、转账)时,攻击者只需在伪造邮件的 CC 中加入自己的邮箱,就可能收到包含机密数据的回复副本。研究者还演示了利用 AI Agent 绕过 2FA/MFA、通过邮件地址走私绕过身份验证、以及诱导 Agent 泄露第三方账户 OTP 等路径。据公开信息显示,这些测试并未使用 Burp Suite 或自动化扫描器。

为什么重要

企业在客服、运维和内部流程中大量部署 AI Agent,默认它们能安全地处理邮件、身份和敏感操作。这次披露说明,Agent 的风险不只在模型本身,更在于它连接的邮件协议、权限体系和工具调用链。一旦 Agent 被赋予读取账单或发起转账的权限,提示注入就不再只是“输出奇怪内容”,而可能变成真实的账户接管和数据泄露。对正在把大模型接入业务流程的团队来说,这是一个明确的提醒:Agent 的安全边界取决于最薄弱的那个集成点。

对用户/开发者/创作者的影响

开发者需要重新审视 Agent 的输入验证,尤其是邮件 From 头、CC 字段和会话上下文。任何允许 Agent 读取或发送邮件的接口,都应做严格的身份绑定,而不是依赖模型自行判断“这封邮件是不是本人发的”。使用 OpenAI、Anthropic 等模型构建客服或自动化工具时,工具调用权限应遵循最小化原则,涉及资金、账单、OTP 的操作应增加人工确认或二次验证。普通用户则要警惕来自企业官方邮箱的异常邮件——在 Agent 场景下,可信地址不再等于可信内容。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

第一,主流 AI 客服和 Agent 平台是否会在邮件头校验、CC 处理和工具调用权限上推出统一修复。第二,漏洞赏金项目是否会针对 Agent 类目标设立专门规则,推动更多研究者测试。第三,企业在采购带工具调用能力的 AI 客服时,是否会把“邮件协议安全”和“MFA 绕过防护”纳入验收项。目前公开信息显示,这些攻击手法依赖具体实现缺陷,并非所有 Agent 都受影响,但排查范围值得扩大。

来源:Hacker News

celebrityanime
celebrityanime
文章: 23440

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注