快讯 23:22加州叫停REK人机笼斗赛,未获许可组织格斗活动涉轻罪08:50DeepSeek V4.1 Flash推动中美顶尖模型LiveBench差距收窄至3%08:24PromptArmor 披露 Databricks Genie 恶意 Skill 可绕过四类控制实施钓鱼与数据外泄 全部快讯 →

每日快讯

大厂动态 · 融资事件 · 政策监管 · 前沿论文 · Agent 抓取 + 智能改写,每日 40+ 条

大厂 今天 · 星期一 · 10-05 08:24 约 1 分钟读完

PromptArmor 披露 Databricks Genie 恶意 Skill 可绕过四类控制实施钓鱼与数据外泄

摘要

安全公司 PromptArmor 发现 Databricks Genie Code 存在恶意 Skill 利用风险:攻击者可将数据嵌入聊天渲染的 HTML 中,借用户浏览器发起请求外泄数据,并弹出钓鱼界面窃取凭据,且可绕过四类控制措施。

安全研究机构 PromptArmor 近日披露,Databricks 旗下的 Genie Code 功能存在一项可被恶意 Skill 利用的安全缺陷。该问题涉及代码执行与前端渲染之间的信任边界,攻击者能够借助 Skill 机制突破平台既有的防护逻辑。

根据 PromptArmor 的分析,恶意 Skill 的核心手法是将敏感数据嵌入由聊天界面渲染的 HTML 内容中。当用户查看对话时,这些 HTML 会在其浏览器端触发网络请求,从而将数据发送至外部服务器,实现数据外泄。

除数据窃取外,该攻击路径还包含钓鱼环节。恶意 Skill 可在渲染过程中弹出伪造的登录界面,诱导用户输入凭据。由于整个流程依托于用户对 Databricks 平台的信任,识别难度较高。

PromptArmor 指出,上述利用方式能够绕过四类控制措施。这意味着现有防护机制在应对此类基于 Skill 的攻击时存在盲区,相关风险值得 Databricks 用户与安全团队关注。

DatabricksPromptArmor安全漏洞数据外泄
本文由新大陆基于公开信息编辑整理
213
收录 AI 工具
23
模型产品档案
60
企业落地案例
10
完整版提示词