Дом
Grafana обнаружила уязвимость в системе подсказок, позволяющую хакерам извлекать конфиденциальные корпоративные данные с помощью ИИ-помощников
Компания Noma, специализирующаяся на вопросах безопасности, недавно опубликовала исследовательский отчет, в котором раскрыла уязвимость под названием «GrafanaGhost» в функции искусственного интеллекта платформы Grafana — открытой платформы для мониторинга и визуализации данных. Эта уязвимость позволяет злоумышленникам использовать методы «косвенной инъекции команд», чтобы обманом заставить ИИ-помощника передать конфиденциальные корпоративные данные на внешний сервер.

«Косвенная инъекция подсказок»: скрытый метод вывода данных
Исследователи объясняют, что встроенный ИИ-помощник Grafana позволяет пользователям запрашивать и анализировать данные мониторинга с помощью естественного языка. Однако злоумышленники могут встраивать вредоносные инструкции в внешние веб-страницы, доступные для Grafana.
Когда ИИ-помощник обрабатывает этот скомпрометированный контент, его можно обманом заставить обойти существующие средства безопасности и инициировать внешние запросы. Затем конфиденциальная информация передается в виде параметров URL на сервер, находящийся под контролем злоумышленника. Поскольку этот процесс не генерирует заметных сообщений об ошибках, обычные пользователи часто остаются в неведении относительно утечки.
Официальный ответ: уязвимость, не требующая нажатия кнопки, теперь исправлена
Комментируя эту уязвимость, Джо Макманус (Joe McManus), директор по безопасности Grafana Labs, подтвердил, что компания оперативно выпустила исправление после получения уведомления. Он подчеркнул ключевые ограничения этой уязвимости:
Неавтоматическая атака: это не уязвимость типа «zero-click» или самораспространяющаяся уязвимость.
Необходимое условие доступа: злоумышленники должны сначала получить доступ к устройству пользователя, чтобы взаимодействовать с AI-помощником.
Необходимость нескольких триггеров: для выполнения вредоносных операций обычно требуется несколько взаимодействий, а не одно действие.
Grafana Labs добавила, что на данный момент нет доказательств использования этой уязвимости в реальных условиях, и в ее облачном сервисе Grafana Cloud не было выявлено никаких утечек данных. Компания советует пользователям не поддаваться панике и рекомендует следить за обновлениями и переходить на исправленную, безопасную версию, чтобы поддерживать безопасную среду мониторинга.
Связанная статья
Акции США достигли исторической отметки, поскольку гиганты искусственного интеллекта и аэрокосмической отрасли готовятся к дебюту с оценкой в триллион долларов
Илон Маск, Сэм Алтман и Дарио Амодэй, три титана технологического сектора, продвигаются к первичным публичным предложениям акций своих respective компаний. Благодаря SpaceX, OpenAI и Anthropic — трем отраслевым гигантам, чья оценка приближается к три
Шведский стартап в области искусственного интеллекта Lovable Eyes достиг оценки в 13,2 миллиарда долларов после крупного раунда финансирования
По мере того как инструменты для программирования на основе искусственного интеллекта набирают популярность, шведский стартап Lovable привлек крупный раунд финансирования. Компания нацелена на привлечение $3 млрд, что потенциально может увеличить её
Google тестирует агента Remy AI для Gemini по мере смещения фокуса на управление пользователями
Согласно Business Insider, Google тестирует Remy, нового ИИ-персонального агента для Gemini. Этот инструмент предназначен для выполнения задач от имени пользователей, упрощая как профессиональные рабочие процессы, так и повседневные рутины.В настоящ
Рекомендации по связанным специальным темам
Комментарии (1)
Компания Noma, специализирующаяся на вопросах безопасности, недавно опубликовала исследовательский отчет, в котором раскрыла уязвимость под названием «GrafanaGhost» в функции искусственного интеллекта платформы Grafana — открытой платформы для мониторинга и визуализации данных. Эта уязвимость позволяет злоумышленникам использовать методы «косвенной инъекции команд», чтобы обманом заставить ИИ-помощника передать конфиденциальные корпоративные данные на внешний сервер.

«Косвенная инъекция подсказок»: скрытый метод вывода данных
Исследователи объясняют, что встроенный ИИ-помощник Grafana позволяет пользователям запрашивать и анализировать данные мониторинга с помощью естественного языка. Однако злоумышленники могут встраивать вредоносные инструкции в внешние веб-страницы, доступные для Grafana.
Когда ИИ-помощник обрабатывает этот скомпрометированный контент, его можно обманом заставить обойти существующие средства безопасности и инициировать внешние запросы. Затем конфиденциальная информация передается в виде параметров URL на сервер, находящийся под контролем злоумышленника. Поскольку этот процесс не генерирует заметных сообщений об ошибках, обычные пользователи часто остаются в неведении относительно утечки.
Официальный ответ: уязвимость, не требующая нажатия кнопки, теперь исправлена
Комментируя эту уязвимость, Джо Макманус (Joe McManus), директор по безопасности Grafana Labs, подтвердил, что компания оперативно выпустила исправление после получения уведомления. Он подчеркнул ключевые ограничения этой уязвимости:
Неавтоматическая атака: это не уязвимость типа «zero-click» или самораспространяющаяся уязвимость.
Необходимое условие доступа: злоумышленники должны сначала получить доступ к устройству пользователя, чтобы взаимодействовать с AI-помощником.
Необходимость нескольких триггеров: для выполнения вредоносных операций обычно требуется несколько взаимодействий, а не одно действие.
Grafana Labs добавила, что на данный момент нет доказательств использования этой уязвимости в реальных условиях, и в ее облачном сервисе Grafana Cloud не было выявлено никаких утечек данных. Компания советует пользователям не поддаваться панике и рекомендует следить за обновлениями и переходить на исправленную, безопасную версию, чтобы поддерживать безопасную среду мониторинга.
Акции США достигли исторической отметки, поскольку гиганты искусственного интеллекта и аэрокосмической отрасли готовятся к дебюту с оценкой в триллион долларов
Илон Маск, Сэм Алтман и Дарио Амодэй, три титана технологического сектора, продвигаются к первичным публичным предложениям акций своих respective компаний. Благодаря SpaceX, OpenAI и Anthropic — трем отраслевым гигантам, чья оценка приближается к три
Шведский стартап в области искусственного интеллекта Lovable Eyes достиг оценки в 13,2 миллиарда долларов после крупного раунда финансирования
По мере того как инструменты для программирования на основе искусственного интеллекта набирают популярность, шведский стартап Lovable привлек крупный раунд финансирования. Компания нацелена на привлечение $3 млрд, что потенциально может увеличить её











