研究揭示:AI智能体极易遭受劫持攻击
Zenity Labs在Black Hat USA 2025大会上发布的研究表明,微软、谷歌、OpenAI等公司的多款主流AI智能体存在被劫持的严重漏洞,攻击者可在极少或无需用户交互的情况下实施攻击,包括数据窃取、工作流操纵、用户冒充及长期记忆持久化。

Zenity Labs的最新研究显示,微软、谷歌、OpenAI等主要科技公司旗下最广泛使用的部分AI智能体与助手,存在被劫持的风险,且攻击者几乎无需或仅需极少的用户交互即可实施攻击。
在Black Hat USA网络安全大会的一次演示中,Zenity研究人员展示了黑客如何窃取数据、操纵目标组织内的关键工作流,甚至在某些情况下冒充用户。
研究人员指出,除了渗透这些智能体,攻击者还能实现记忆持久化,从而维持长期访问与控制权。
“攻击者可以篡改指令、污染知识源,并彻底改变智能体的行为,”Zenity Labs产品营销经理Greg Zemlin向Cybersecurity Dive表示。“这为破坏活动、运营中断和长期错误信息传播打开了大门,尤其是在智能体被信任用于做出或支持关键决策的环境中。”
研究人员在多个流行的AI智能体中演示了漏洞,具体包括:
- OpenAI的ChatGPT:通过基于电子邮件的提示注入攻击,攻击者可获得对已连接Google Drive账户的访问权限。
- 微软Copilot Studio的客户支持智能体:泄露了完整的CRM数据库,研究人员还发现超过3000个在野智能体存在泄露内部工具的风险。
- Salesforce的Einstein平台:被操纵将客户通信重定向至研究人员控制的电子邮件账户。
- 谷歌Gemini与微软365 Copilot:攻击者可将其转变为内部威胁,通过社会工程攻击针对用户并窃取敏感对话。
Zenity Labs已向相关公司披露了其发现,部分公司立即发布了补丁,但尚不清楚其他公司提供了何种指导。
“我们感谢Zenity通过协调披露机制识别并负责任地报告这些技术,”微软发言人告诉Cybersecurity Dive。“我们的调查确定,由于我们平台持续的系统性改进和更新,所报告的行为已不再对我们的系统有效。”
微软表示,Copilot智能体在设计时内置了安全防护和访问控制,并强调公司致力于持续强化系统以抵御新兴攻击技术。
OpenAI确认已与研究人员进行沟通,并已为ChatGPT发布补丁。该公司表示,其维护着一个漏洞赏金计划,用于披露类似问题。
Salesforce表示已修复Zenity报告的问题。
谷歌表示,近期部署了新的分层防御措施,以应对Zenity发现的此类问题。
“针对提示注入攻击采取分层防御策略至关重要,”谷歌发言人在提及公司近期关于AI系统保护的博客文章时表示。
这项研究发布之际,AI智能体在企业环境中迅速普及,各大公司正鼓励员工将这项技术视为显著提升生产力的工具。
Aim Labs的研究人员今年早些时候曾演示了涉及微软Copilot的类似零点击风险,他们表示,Zenity Labs的研究结果表明,快速增长的AI生态系统中缺乏足够的安全防护。
“不幸的是,大多数智能体构建框架,包括OpenAI、谷歌和微软等AI巨头提供的框架,都缺乏适当的护栏,使得管理此类攻击高风险的责任落在了企业身上,”Aim Labs负责人Itay Ravia告诉Cybersecurity Dive。
阅读更多Black Hat USA 2025新闻,请点击此处。