一句话看懂:安全研究者在 DEF CON 34 上演示了如何通过伪造邮件头、提示注入和上下文操纵,入侵企业 AI 客服 Agent,并借此绕过 MFA、窃取 OTP。这类攻击在几个周末内带来了超过 5 万美元的漏洞赏金。
事件核心:发生了什么
Intigriti 创始成员 Inti De Ceukelaire 在 DEF CON 34 的 Bug Bounty Village 上披露了一组针对 AI 客服 Agent 的攻击手法。核心场景是:许多聊天机器人支持把对话记录通过邮件发送给用户,而这一功能在邮件头校验上存在缺陷。攻击者可以伪造 From 头,让 Agent 误以为邮件来自受害者本人,进而以 support@ 等可信地址向受害者发送钓鱼邮件。
更进一步,当 Agent 具备工具调用能力(如修改账户资料、读取账单、转账)时,攻击者只需在伪造邮件的 CC 中加入自己的邮箱,就可能收到包含机密数据的回复副本。研究者还演示了利用 AI Agent 绕过 2FA/MFA、通过邮件地址走私绕过身份验证、以及诱导 Agent 泄露第三方账户 OTP 等路径。据公开信息显示,这些测试并未使用 Burp Suite 或自动化扫描器。
为什么重要
企业在客服、运维和内部流程中大量部署 AI Agent,默认它们能安全地处理邮件、身份和敏感操作。这次披露说明,Agent 的风险不只在模型本身,更在于它连接的邮件协议、权限体系和工具调用链。一旦 Agent 被赋予读取账单或发起转账的权限,提示注入就不再只是“输出奇怪内容”,而可能变成真实的账户接管和数据泄露。对正在把大模型接入业务流程的团队来说,这是一个明确的提醒:Agent 的安全边界取决于最薄弱的那个集成点。
对用户/开发者/创作者的影响
开发者需要重新审视 Agent 的输入验证,尤其是邮件 From 头、CC 字段和会话上下文。任何允许 Agent 读取或发送邮件的接口,都应做严格的身份绑定,而不是依赖模型自行判断“这封邮件是不是本人发的”。使用 OpenAI、Anthropic 等模型构建客服或自动化工具时,工具调用权限应遵循最小化原则,涉及资金、账单、OTP 的操作应增加人工确认或二次验证。普通用户则要警惕来自企业官方邮箱的异常邮件——在 Agent 场景下,可信地址不再等于可信内容。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
第一,主流 AI 客服和 Agent 平台是否会在邮件头校验、CC 处理和工具调用权限上推出统一修复。第二,漏洞赏金项目是否会针对 Agent 类目标设立专门规则,推动更多研究者测试。第三,企业在采购带工具调用能力的 AI 客服时,是否会把“邮件协议安全”和“MFA 绕过防护”纳入验收项。目前公开信息显示,这些攻击手法依赖具体实现缺陷,并非所有 Agent 都受影响,但排查范围值得扩大。
来源:Hacker News


