XM Cyber 的研究人员发现了 Google Vertex AI 中的一个漏洞,该漏洞允许低权限用户接管服务代理角色并提升权限。已经确定了两个攻击向量:Vertex AI Agent Engine 和 Ray on Vertex AI,Google 认为这是“按预期”的。
攻击者可以使用 aiplatform.reasoningEngines.update 或 aiplatform.persistentResources.get/list 权限来执行远程代码或从元数据中窃取凭据。这允许您访问 Cloud Storage 和 BigQuery,并读取 LLM 内存和聊天数据。作为对策,我们建议使用自定义角色撤销不必要的权限,禁用头节点 shell,并使用 Security Command Center 的代理引擎威胁检测进行监控。
从:
谷歌的 Vertex AI 漏洞使低权限用户能够获得服务代理角色
【编辑部评论】
这一发现不仅仅是简单地报告技术漏洞,还凸显了人工智能时代新安全风险的本质。
问题的核心是《困惑副官》这是一个典型的信息安全问题。这是一种攻击技术,可诱骗高特权系统执行未经授权的操作。在人工智能代理时代,这个问题变得更加尖锐。在多个人工智能代理一起工作的环境中,欺骗一个代理可能会导致特权升级的连锁反应。因为有。
特别值得注意的是,谷歌已经解决了这个问题“按预期工作”我想这就是你要回答的。这意味着这不是技术故障,而是为了在便利性和安全性之间进行权衡而设计的规范。云服务的“托管”服务代理被设计为自动授予广泛的权限,以将人工智能功能开箱即用。
RockCyber 首席执行官 Rock Lambros 表示,“随着 Orca 发现 Azure 存储权限升级,微软表示“按照设计”,而随着 Aqua 的 AWS SageMaker 横向移动路径,AWS 表示“它按预期工作。”云提供商已将“共同责任模型”转变为自身不安全默认设置的责任盾。”
事实上,Palo Alto Networks 在 2024 年 11 月就报告了类似的 Vertex AI 漏洞,谷歌表示当时已修复该漏洞。然而,研究结果表明结构设计问题仍然存在。
最大的风险是大多数公司不监控其服务代理的行为。 Greyhound Research 的 Sanchit Vir Gogia 警告说:“即使服务代理被利用,它看起来也不像攻击者,看起来平台正在履行其职责。这使得风险更加严重。”
目前企业可以采取的措施有限。建议的措施包括创建自定义角色以强制执行最小权限原则,以及使用 Security Command Center 来监控元数据访问,但这些都会产生额外成本。
重要的是要认识到云供应商的“托管”并不意味着“安全”。随着人工智能技术的快速采用,越来越需要重新定义安全审计的范围并将服务代理视为特权用户。
【术语解释】
服务代理
Google Cloud 自动授予资源以进行内部操作的托管身份。与人类用户帐户不同,这是用于链接服务和执行自动处理的特殊帐户。默认情况下,它被授予广泛的权限,如果滥用,可能会导致严重的损害。
权限提升
攻击者将访问权限从最初的低权限级别逐渐扩展到较高权限级别的攻击方法。从只读权限开始,最终目标是获得管理员级权限。
困惑的副手
诱骗高特权系统或服务执行未经授权的操作的安全问题。这是指代理人无法正确判断自己在为谁行事,而最终执行了攻击者意图采取的行动的情况。
远程代码执行 (RCE)
该漏洞允许攻击者在目标系统上远程执行任意代码。这是极其危险的,因为恶意程序可以通过网络执行,而不需要直接访问系统。
共同责任模型
在云服务中,安全责任由云提供商和客户共同承担的概念。云提供商的角色是确保基础设施的安全,客户负责确保数据和应用程序的安全。
定制卷
在云服务中,访问控制设置创建特定的权限组合来满足组织的要求,而不是预定义的角色。用于实现最小权限原则。
[参考链接]
谷歌云顶点人工智能(外部)
谷歌提供的企业人工智能开发平台。此次报告的漏洞针对的服务。
XM网络(外部)
一家专门从事曝光管理和安全验证的公司。我们发现了这个 Vertex AI 漏洞。
Google 云安全指挥中心(外部)
Google Cloud 的安全和风险管理平台。集中漏洞和威胁检测。
[参考文章]
Google Vertex AI 安全权限可能会放大内部威胁(外部)
详细分析了云供应商所说的“按设计”的不安全默认配置的结构性问题。
Google Vertex AI Grants 服务代理中的权限升级错误(外部)
一篇文章解释了两种攻击媒介的技术细节以及公司应采取的具体措施。
[编者后记]
我们对云供应商的“托管”一词有多满意?此 Vertex AI 案例研究提供了一个重新考虑便利性背后设计理念的权衡的机会。
如果您的组织使用人工智能服务,可能值得检查服务代理拥有哪些权限。完美的安全性并不存在,但了解风险是第一步。您如何看待这个问题?
