Varonis Threat Labs
aidefend-sf0036
Rogue Agent:一個 Dialogflow 權限就能入侵整個專案的共用執行環境
- 自主式 agent
- AI 基礎設施
- 資料外洩
- 系統入侵與遠端程式碼執行
- 憑證與身分竊取
Varonis 在自己的 GCP 環境中證實,只要擁有更新單一 Dialogflow CX(Google Cloud 用來建立對話式 AI Agent 的平台)Agent 的權限,就能加入 Playbook Code Block(Playbook 中可執行自訂 Python 程式碼的區塊),並覆寫同一專案內多個 Agent 共用、由 Google 管理的 Cloud Run 執行環境檔案 code_execution_env.py。遭竄改的執行環境可攔截其他 Agent 的對話記錄(history)與工作階段狀態(state)、把對話內容傳到外部、插入釣魚回覆、使用不受限制的對外連線,並查詢執行個體中繼資料服務(IMDS,雲端執行個體用來取得自身設定與服務帳號 token 的內部服務)。Google 已於 2026 年 6 月完成修正;目前沒有公開資料顯示這個漏洞已被用於實際攻擊。
對應的威脅技術
AML.T0040AI Model Inference API AccessAML.T0050Command and Scripting InterpreterAML.T0107Exploitation for Defense EvasionAML.T0025Exfiltration via Cyber MeansAML.T0106Exploitation for Credential Access