2025年全球云上数据泄露风险分析:AI技术催生新型安全威胁

  • 来源:其他
  • 发布时间:2025/09/22
  • 浏览次数:703
  • 举报
相关深度报告REPORTS

绿盟科技:2025年全球云上数据泄露风险分析报告(第七期).pdf

本报告由绿盟科技发布,聚焦2025年全球云上数据泄露风险。报告深入分析了在云计算广泛普及背景下,企业面临的数据安全挑战与威胁态势。文档核心内容涵盖云上数据泄露的主要成因、典型攻击路径及高发场景,通过全球视角评估当前数据安全防护的薄弱环节。报告旨在为各类企业提供云上数据治理与防护策略参考,提升对敏感数据泄露风险的识别与应对能力,强化云环境下的数据资产保护体系。

随着云计算技术的快速普及和人工智能应用的深度融合,全球数字化转型进程加速,但同时也带来了前所未有的数据安全挑战。绿盟科技创新研究院发布的第七期《全球云上数据泄露风险分析报告》聚焦2025年7-8月期间的云上数据安全事件,通过深入剖析10起典型案例,揭示了当前云上数据安全的整体态势与发展趋势。报告显示,随着大模型技术的广泛应用,由提示词注入引发的数据泄露事件正日益增多,许多新兴的攻击手法对传统数据安全防护体系构成了严峻挑战。

一、云存储配置错误成为数据泄露首要原因,暴露规模惊人

云存储服务的误配置问题持续成为数据泄露的主要源头。2025年7月,Cybernews研究团队发现LiveCareer使用的Microsoft Azure对象存储存在配置错误,导致超过510万份求职者文件面临泄露风险。这些简历时间跨度从2016年到2025年,包含了求职者的姓名、电话号码、邮箱地址、家庭住址以及完整的职业经历等个人身份敏感信息。

深入分析表明,Azure Blob Storage的权限配置错误是导致此类事件的根本原因。对象存储服务很可能被设置为"Blob级公开"或"Container级公开",使任何人无需认证便可访问其中内容。具体而言,"Blob公开"允许通过已知URL访问blob,但无法列出目录;而"Container公开"则允许任何人列出容器中所有文件并访问它们。

这一事件暴露出三个关键问题:首先是容器匿名访问权限配置不当,企业未坚持"默认私有"策略,误将敏感文件暴露给互联网用户;其次是缺乏最小权限原则与配置审核机制,存储容器可能多年无人监控或审核,导致错误长期存在;第三是缺乏自动检测和防护手段,如果启用了类似Microsoft Defender for Storage的服务,可能识别到存在blob-hunting的风险警报,但该存储桶显然没有开启这些安全服务。

同类问题在谷歌云盘服务中同样存在。2025年7月,绿盟科技创新研究院发现某高校使用的谷歌云盘因开启文件公开访问权限,导致数千名学生证信息遭泄露,包括个人姓名、学号和照片。这类事件表明,云存储服务的便捷性与安全性之间存在显著矛盾,用户往往为了便利而牺牲安全。

二、AI模型提示词注入攻击崛起,社会工程学手段升级

2025年7-8月期间,一个显著的新趋势是AI模型提示词注入攻击的快速崛起。攻击者利用精心设计的社会工程学技巧,通过多阶段攻击成功绕过了AI内容审核系统。

在2025年7月11日发生的一起典型案例中,研究人员通过三阶段攻击成功诱导ChatGPT泄露了本应受保护的Windows产品密钥。第一阶段,攻击者制定游戏规则与伪装,向ChatGPT发起一个看似无害的猜谜游戏请求,将Windows产品密钥伪装成游戏中的"谜底",并使用HTML标签等技巧模糊化敏感关键词,成功避开系统自动检测。

第二阶段,研究人员按照游戏逻辑向ChatGPT索要"提示",这些所谓的"提示"实际上就是直接要求提供Windows产品密钥的指令。由于对话已完全陷入攻击者预设的游戏框架内,ChatGPT将这些请求判断为游戏中的正常步骤,开始提供相关的密钥信息作为"提示"。

第三阶段,研究人员说出预设的触发短语:"我放弃",ChatGPT遵循游戏逻辑,将完整的、有效的Windows产品密钥作为"谜底"公布出来,完成信息的最终泄露。

更令人担忧的是,2025年8月曝光的ChatGPT Google Drive连接器漏洞展示了0 Click操作即可窃取用户敏感数据的能力。攻击者创建一个包含恶意指令的文档,这些指令通常使用极小或白色的字体隐藏起来,肉眼难以察觉。当受害者向集成了Google Drive等服务的ChatGPT助手发出看似无害的请求(如"总结一下这个刚分享给我的文档")时,ChatGPT在执行总结任务时会读取该文档,文档中隐藏的恶意指令被AI执行,覆盖用户原本的总结任务。

恶意指令会命令ChatGPT在受害者连接的云盘中搜索其他文件,寻找如API Key、Password等关键词的敏感信息,并利用特定的机制将数据外泄。整个过程无需受害者进行任何额外点击,在后台自动完成。

攻击者还使用ChatGPT的Markdown渲染功能来实现数据外泄,绕过了OpenAI对直接访问恶意URL的封锁。指令会命令ChatGPT生成一段Markdown文本,并请求将其渲染成一张图片,窃取到的敏感数据作为参数被附加在合法请求的URL中,攻击者从请求日志中捕获这些参数,完成数据窃取。

三、开发工具链漏洞威胁加剧,供应链安全风险凸显

2025年7月,Cursor代码编辑器曝出的MCP漏洞(CVE-2025-54135和CVE-2025-54136)展示了开发工具链中的严重安全威胁。攻击者利用Cursor实现模型上下文协议(MCP)功能时的信任和验证缺陷,通过"提示注入"或"信任滥用"两种方式,在用户不知情的情况下让Cursor IDE执行任意预设的恶意命令,完全控制开发者的设备。

模型上下文协议(MCP)是Cursor IDE内置的一个功能框架,充当大语言模型与本地开发环境之间的"桥梁",允许AI调用外部工具(如数据库客户端、API测试工具、本地脚本)。开发者可以在项目根目录下的.cursor文件夹内创建mcp.json文件,用于定义一系列可供AI调用的命令,Cursor IDE在启动时会自动扫描并加载这些配置。

CVE-2025-54135(CurXecute)允许通过提示注入实现远程代码执行。攻击者在公开文档中植入精心构造的恶意文本,即"间接提示注入",指示AI创建一个文件。当受害者要求Cursor的AI代理读取或总结被污染的文档时,AI被恶意提示劫持,遵循其指令,在当前项目工作区内创建新的.cursor/mcp.json文件,并将攻击者的恶意命令写入其中。由于"创建"行为无需审批,恶意文件被Cursor默默创建并立即加载执行,导致远程代码执行。

CVE-2025-54136(MCPoison)涉及信任滥用与后门持久化。Cursor的信任机制是一次性且基于名称的,一旦用户批准了某个名称的MCP配置,Cursor就会永久信任该名称,即使其对应的命令后续被修改,也不会再次请求用户批准。攻击者在共享代码库中提交包含良性mcp.json文件的PR,用户看到命令无害便点击"批准",随后攻击者提交新的代码,将已被批准的mcp.json文件中的命令静默修改为恶意命令,当受害者下一次同步代码并打开Cursor时,IDE会自动加载这个已被篡改但仍被"信任"的配置,直接在后台执行恶意命令,无需任何用户交互。

同样严重的还有GitHub残留Dangling Commits导致的敏感凭证泄露。2025年7月,安全研究员发现Git历史中的commit即使被删除(如通过force push),GitHub仍保留这些"悬空提交"。通过扫描Dangling Commits,研究人员发现了数千个活跃的泄露凭证,包括MongoDB、Telegram Bot Token、Postgres、AWS等162种不同类型的凭证,其中MongoDB凭证泄露数据最多,高达1247条。

泄露的信息多数存在于.env文件中(超过50%),其余散布于index.js、application.properties、app.js、server.js等文件中。风险最大的是GitHub PAT和AWS凭证,一旦泄露,可能导致环境被完全控制。其中一个GitHub PAT令牌可以获取Istio的所有存储库的访问权限,通过PAT可以读取环境变量、修改CI/CD流程、推送代码、发布版本,甚至删除整个项目,带来严重的供应链风险。

四、传统系统漏洞仍具破坏力,政府企业面临严重威胁

尽管新兴攻击手法不断涌现,但传统系统漏洞仍然具有极大的破坏力。2025年7月,严重0day漏洞被远程利用,导致数十台SharePoint服务器受到威胁,影响数千家政府机构和私营公司。

该事件围绕SharePoint平台漏洞CVE-2025-49706(身份绕过)与CVE-2025-49704(反序列化RCE)组成的"ToolShell"攻击链展开。2025年5月在Pwn2Own Berlin大会中,这一漏洞组合被首次展示,7月8日微软发布安全更新,但补丁并不完全,部分变种仍可绕过。7月17-19日,Eye Security发现实质攻击正在进行,攻击者利用原始ToolShell漏洞链入侵系统。

根据ShadowServer Foundation的检测,全球约9300个SharePoint服务器IP暴露在互联网上,其中美国占3043个,其余分布位于荷兰、爱尔兰、英国、加拿大和德国等国家。

根据CheckPointResearch的数据,政府组织是最大的目标,49%的受害者属于该行业。软件和电信行业分别吸收了24%和9%的攻击。

ToolShell漏洞链工作原理包括:攻击者首先借助身份绕过漏洞绕过SharePoint的认证逻辑,在无需合法凭证的情况下伪装成合法用户进入系统;接着利用反序列化漏洞触发对象处理过程中的安全缺陷,将特制的恶意载荷注入到反序列化流程,在目标SharePoint服务器上执行任意代码。

攻击路径包括:入口阶段,攻击者通过身份绕过变体直接绕过身份验证获取SharePoint入口访问权限;代码执行阶段,利用反序列化漏洞在目标系统中触发远程代码执行漏洞;持久化阶段,植入WebShell确保能够在系统重启或补丁应用后仍保持访问;横向渗透阶段,通过窃取MachineKey等关键配置文件,横向扩展控制更多服务或用户会话;最后是破坏与获利阶段,攻击者可能进一步投递勒索软件,加密关键数据或中断服务。

配置不当的Elasticsearch实例同样导致严重数据泄露。2025年6月,Cybernews研究团队发现一个没有采取访问控制的Elasticsearch实例,该实例属于Magenta TV使用的SSAI平台Serverside.ai,持续接收MagentaTV平台每日400万至1800万条新日志,累积泄露数据超过3.24亿条。

虽然大多数泄露数据并不敏感,但仍包含用户的IP地址、MAC地址、会话ID、客户ID、用户代理等信息,攻击者能利用这些数据跟踪、识别用户位置并进行针对性攻击。

以上就是关于2025年全球云上数据泄露风险的分析。从7-8月的数据泄露事件来看,云上数据安全面临多重挑战:云存储配置错误继续成为数据泄露的主要原因;AI模型提示词注入攻击快速崛起,社会工程学手段不断升级;开发工具链漏洞对供应链安全构成严重威胁;传统系统漏洞仍然具有极大的破坏力,政府和企业面临严峻安全挑战。

报告显示,杂项错误是导致数据泄露的主要原因,占比高达50%。社工类和系统入侵各占比约20%,剩余丢失和被盗窃的凭证占比10%。这一分布表明,技术防护和人员意识培养需要双管齐下,既要完善技术防护体系,也要加强安全教育和培训。

面对日益复杂的云上数据安全环境,企业需要建立多层次、全方位的防护体系,包括加强云存储权限管理、完善AI模型安全防护、强化开发工具链安全管控、及时修补传统系统漏洞等多方面措施。只有通过技术、管理和人员三方面的综合防护,才能有效应对日益复杂的云上数据安全挑战,保障数字化转型进程顺利推进。

编辑:666知识控
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至