跳到正文
北京时间
原文
PromptArmor:Threat Intelligence·· 12 小时前精选AI 评分66

PromptArmor 披露 Databricks Genie 恶意 Skill 可绕过四类控制实施钓鱼与数据外泄

Four Databricks Genie Controls That Don't Stop Malicious Skills

AI 导读

PromptArmor 披露 Databricks Genie Code 可被恶意 Skill 利用:Skill 代码将数据嵌入聊天渲染的 HTML 显示,渲染时通过用户浏览器发起网络请求外泄数据,并弹出钓鱼界面索取凭据。

推荐理由

原文逐项说明四类控制为何拦不住恶意 Skill 的数据外泄链路,并附披露时间线,供评估 AI 供应商安全模型时参考。

正文 · AI 翻译
Databricks Genie 执行恶意 Skill,显示钓鱼模态框并在有控制措施的情况下外泄数据

背景

Databricks Genie Code 是 Databricks 中的代理式助手,使用户能够通过自然语言指令在其租户中操作数据。

Genie Code 可以在聊天中为用户渲染显示内容;恶意 Skill 可以利用此功能,在工具结果被查看时触发数据外泄,并向用户显示钓鱼攻击。

此攻击可在没有任何人工介入审批的情况下发生,也不受组织可能依赖的控制措施约束:

  • 组织级 Skill 治理;Genie Code 从用户的个人工作区加载 Skill,而非从组织的受治理目录加载

  • 在命令运行前对其进行评估的护栏代理;Databricks 将其视为尽力而为的生产力功能,而非安全控制

  • 编码环境出口控制;出口流量来自用户的浏览器,而非编码环境

  • 聊天中渲染的显示内容的沙箱隔离;显示内容随数据一起构建,无需访问租户即可获取数据

此风险已于 2026 年 8 月 16 日披露给 Databricks,但被认定属于“用户有责任确保上传的 Skill 不包含恶意内容”的范畴。鉴于恶意 Skill 在在线市场中的广泛传播,以及组织可能依赖的控制措施无法消除此风险,我们发布此报告以告知面临风险的相关方。

攻击链

  1. Genie 被提示使用上传的 Skill 分析数据

    Skill 通常通过在线市场分发,而该生态系统已知充斥着恶意 Skill。Databricks 确实有一套 Skill 治理系统,但 Genie Code 使用的 Skill 是从用户的个人工作区配置的,而非组织的受治理目录。

  2. Genie 执行来自恶意 Skill 的代码

    当 Genie 执行来自 Skill 的代码时,会由第二个代理进行检查,该代理会标记超出用户预期操作的命令,例如那些“向第三方发送数据”的命令。

    介入代理批准运行该 Skill 代码,未能捕获其恶意能力。

  3. Genie 指示用户打开完整的数据分析结果

  4. 当结果渲染时,会显示一个钓鱼模态框,并且用户的数据集被外泄

    恶意 Skill 中的代码构建了一个 HTML 元素,服务于两个恶意目的。其一是渲染攻击者网站的覆盖层,以钓鱼方式骗取用户凭据。

    另一个效果是,当模态框被渲染时(例如当用户查看结果时),来自受害者租户的数据被外泄。恶意 Skill 的代码利用其对受害者租户的访问权限收集敏感数据(如受害者的数据集),然后将这些数据构建到 HTML 显示内容中。当显示内容渲染时,恶意显示内容中的 JavaScript 会导致用户的浏览器发出网络请求,将数据外泄到攻击者的服务器。

    虽然编码环境具有网络出口控制,可阻止与攻击者服务器的通信,但显示界面没有此类控制,可以将数据发送给攻击者。

负责任披露

此风险已于 2026 年 8 月 16 日报告给 Databricks。Databricks 团队认定:

“确保上传的 Skill 不包含恶意内容,最终是用户的责任。”

网络出口控制规定编码环境不得联系不受信任的外部方,这一点得到了遵守。它只是查询数据并用其构建了一个 iframe。

针对向用户渲染的显示内容的控制规定,显示内容不得从租户查询数据,这一点得到了遵守。它只是处理由 Skill 代码嵌入其中的数据。

因此,恶意 Skill 代码可以查询计算环境中的数据,将其构建到 iframe 中,而该 iframe 可以发起网络请求以窃取数据……

我们认为这种交互代表了 Databricks 威胁模型中的一个缺口,因为这两项在技术上得到遵守的保证,其目的正是为了防止最终发生的数据窃取结果。

关于恶意命令被护栏代理批准一事,Databricks 团队指出,

“自动允许功能并非旨在作为安全边界,而是一种防止不受信任的输入自动运行的控制措施。”

文档支持这一说法:

然而,由于‘自动批准’被记录为默认且‘推荐’的命令批准模式,我们认为用户在实践中不太可能遵守 discouraging 其与生产数据一起使用的指示。

对于 Genie Code 的 Skills 是从用户的个人工作区加载,而非从组织级受治理的 Catalog 加载这一事实,未给出任何声明。

时间线

2026 年 8 月 16 日PromptArmor 向 Databricks 披露
2026 年 8 月 17 日 - 9 月 15 日PromptArmor 与 Databricks 协调
2026 年 9 月 16 日PromptArmor 通知 Databricks 其发布意图

PromptArmor 威胁情报

您的组织是否受到供应商中 AI 的保护?

PromptArmor 持续监控您第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等组合中的情况。

我们检测此类漏洞和变化,在风险演变为事件之前将其暴露出来。

了解更多

来源:PromptArmor:Threat Intelligence · promptarmor.com