揭發 AI 代理的漏洞 (5-2):程式碼執行

趨勢科技深入研究了具備執行程式碼、上傳文件以及存取網際網路能力的大型語言模型 (LLM) 驅動的 AI 代理所存在的漏洞。這是一系列深入揭發 AI 代理漏洞的第二篇文章。

LLM 服務有可能變成網路攻擊的入口嗎?可不可能被挾持用來執行有害的指令?有沒有可能被 Microsoft Office 文件中暗藏的指令所騙而洩漏敏感的資料?駭客能不能篡改資料庫查詢來取得管制的資訊?

這些都是 AI 代理今日面臨的一些基本問題。本系列文章討論 AI 代理的重大漏洞,深入揭發其看似聰明的回應底下所潛藏的威脅。

繼續閱讀

揭發 AI 代理的漏洞(5-1)

本文是一系列探討 AI 代理(AI Agent)漏洞的第一篇文章,除了點出一些關鍵的資安風險 (如:提示注入與程式碼執行) 之外,也預告一些後續文章即將深入討論的問題,例如:程式碼執行漏洞、資料外傳,以及資料庫存取威脅。

大型語言模型 (LLM) 服務有可能變成網路攻擊的閘道口嗎?可執行程式碼的 LLM 有可能被挾持用來執行有害指令嗎?Microsoft Office 文件中暗藏的指令能不能騙過 AI 代理(AI Agent),讓 AI 代理洩漏敏感的資料?駭客有多容易篡改資料庫查詢敘述來取得管制的資訊?

這些都是 AI 代理今日面臨的一些基本資安問題。本系列文章將探討 AI 代理在看似聰明的回應底下所潛藏的重大漏洞,深入揭發一些迫切需要關注的隱藏威脅。

繼續閱讀

不小心點到詐騙網址 / 釣魚網站怎麼辦?

當你不小心點進詐騙網址或釣魚網站,第一時間應該怎麼辦?
別慌!你不是第一個遇到這種情況的人。
本文將告訴你最關鍵的處理步驟,教你辨識是否中毒、資料是否外洩,並推薦有效的防護工具,幫助你立刻降低風險、避免損失。了解正確觀念,才能在危機發生時迅速自救。

不小心點到釣魚網站等惡意連結後,建議立即使用防毒軟體掃描手機 檢查是否潛伏惡意程式。⟫PC-cillin 免費下載,立即掃描


第一件事:點進去 ≠ 一定中毒

繼續閱讀

收到「iCloud 儲存空間已滿」通知,該不該點?

收到「iCloud 儲存空間已滿」簡訊/Email,千萬不要立刻點擊,請先查證!最近有詐騙訊息冒用 Apple 名義發送網路釣魚詐騙簡訊或電子郵件。詐騙者會透過看似官方的通知,引導你點擊連結登入帳號、輸入付款資訊,一旦中招,不僅 Apple ID 可能被盜,還可能導致信用卡被盜刷或資料外洩。


⭕️重點預覽

快速判斷假冒Apple網路釣魚信件的方法:

繼續閱讀

未來社交工程怎麼騙?AI 寫劇本、A/B 測試選目標

社交工程本質上是一種建立虛假敘事的策略,透過操縱受害者的輕信、貪婪、好奇心,或其他人性弱點,誘使其做出不利行為。攻擊者持續強化既有手法,並不斷導入新興技術,以提高其詐騙的成功率。

社交工程的本質與演變

網路犯罪分子的社交工程策略,是一種透過欺騙引導受害者自願洩露資訊或執行某些動作的手法。這些資訊可能是個資(如姓名、電子郵件)、財務資料(如信用卡號、加密貨幣錢包)或是執行惡意程式、安裝後門等行為。

繼續閱讀