PromptArmor 披露 Databricks Genie 恶意 Skill 可绕过四类控制实施钓鱼与数据外泄
Four Databricks Genie Controls That Don't Stop Malicious Skills
PromptArmor 披露 Databricks Genie Code 可被恶意 Skill 利用:Skill 代码将数据嵌入聊天渲染的 HTML 显示,渲染时通过用户浏览器发起网络请求外泄数据,并弹出钓鱼界面索取凭据。
原文逐项说明四类控制为何拦不住恶意 Skill 的数据外泄链路,并附披露时间线,供评估 AI 供应商安全模型时参考。
背景
Databricks Genie Code 是 Databricks 中的代理式助手,使用户能够通过自然语言指令在其租户中操作数据。
Genie Code 可以在聊天中为用户渲染显示内容;恶意 Skill 可以利用此功能,在工具结果被查看时触发数据外泄,并向用户显示钓鱼攻击。
此攻击可在没有任何人工介入审批的情况下发生,也不受组织可能依赖的控制措施约束:
组织级 Skill 治理;Genie Code 从用户的个人工作区加载 Skill,而非从组织的受治理目录加载
在命令运行前对其进行评估的护栏代理;Databricks 将其视为尽力而为的生产力功能,而非安全控制
编码环境出口控制;出口流量来自用户的浏览器,而非编码环境
聊天中渲染的显示内容的沙箱隔离;显示内容随数据一起构建,无需访问租户即可获取数据
此风险已于 2026 年 8 月 16 日披露给 Databricks,但被认定属于“用户有责任确保上传的 Skill 不包含恶意内容”的范畴。鉴于恶意 Skill 在在线市场中的广泛传播,以及组织可能依赖的控制措施无法消除此风险,我们发布此报告以告知面临风险的相关方。
攻击链
Genie 被提示使用上传的 Skill 分析数据
Skill 通常通过在线市场分发,而该生态系统已知充斥着恶意 Skill。Databricks 确实有一套 Skill 治理系统,但 Genie Code 使用的 Skill 是从用户的个人工作区配置的,而非组织的受治理目录。
Genie 执行来自恶意 Skill 的代码
当 Genie 执行来自 Skill 的代码时,会由第二个代理进行检查,该代理会标记超出用户预期操作的命令,例如那些“向第三方发送数据”的命令。
介入代理批准运行该 Skill 代码,未能捕获其恶意能力。
Genie 指示用户打开完整的数据分析结果
当结果渲染时,会显示一个钓鱼模态框,并且用户的数据集被外泄
恶意 Skill 中的代码构建了一个 HTML 元素,服务于两个恶意目的。其一是渲染攻击者网站的覆盖层,以钓鱼方式骗取用户凭据。
另一个效果是,当模态框被渲染时(例如当用户查看结果时),来自受害者租户的数据被外泄。恶意 Skill 的代码利用其对受害者租户的访问权限收集敏感数据(如受害者的数据集),然后将这些数据构建到 HTML 显示内容中。当显示内容渲染时,恶意显示内容中的 JavaScript 会导致用户的浏览器发出网络请求,将数据外泄到攻击者的服务器。
虽然编码环境具有网络出口控制,可阻止与攻击者服务器的通信,但显示界面没有此类控制,可以将数据发送给攻击者。
负责任披露
此风险已于 2026 年 8 月 16 日报告给 Databricks。Databricks 团队认定:
“确保上传的 Skill 不包含恶意内容,最终是用户的责任。”
网络出口控制规定编码环境不得联系不受信任的外部方,这一点得到了遵守。它只是查询数据并用其构建了一个 iframe。
针对向用户渲染的显示内容的控制规定,显示内容不得从租户查询数据,这一点得到了遵守。它只是处理由 Skill 代码嵌入其中的数据。
因此,恶意 Skill 代码可以查询计算环境中的数据,将其构建到 iframe 中,而该 iframe 可以发起网络请求以窃取数据……
我们认为这种交互代表了 Databricks 威胁模型中的一个缺口,因为这两项在技术上得到遵守的保证,其目的正是为了防止最终发生的数据窃取结果。
关于恶意命令被护栏代理批准一事,Databricks 团队指出,
“自动允许功能并非旨在作为安全边界,而是一种防止不受信任的输入自动运行的控制措施。”
文档支持这一说法:
然而,由于‘自动批准’被记录为默认且‘推荐’的命令批准模式,我们认为用户在实践中不太可能遵守 discouraging 其与生产数据一起使用的指示。
对于 Genie Code 的 Skills 是从用户的个人工作区加载,而非从组织级受治理的 Catalog 加载这一事实,未给出任何声明。
时间线
| 2026 年 8 月 16 日 | PromptArmor 向 Databricks 披露 |
| 2026 年 8 月 17 日 - 9 月 15 日 | PromptArmor 与 Databricks 协调 |
| 2026 年 9 月 16 日 | PromptArmor 通知 Databricks 其发布意图 |
PromptArmor 威胁情报
您的组织是否受到供应商中 AI 的保护?
PromptArmor 持续监控您第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等组合中的情况。
我们检测此类漏洞和变化,在风险演变为事件之前将其暴露出来。
来源:PromptArmor:Threat Intelligence · promptarmor.com