跳到正文
原文
PromptArmor:Threat Intelligence·· 14 天前精选AI 评分72

Elastic AI SOC 被曝存在间接提示注入漏洞,可窃取凭证

Elastic Agentic SOC Vulnerable to Credential Theft

AI 导读

PromptArmor 披露 Elastic Agentic SOC(AI 安全运营中心)存在严重安全风险。攻击者可通过恶意钓鱼邮件中的指令实施间接提示注入,诱导 AI Agent 创建并执行恶意工作流,进而生成 API 密钥并发送给攻击者。由于缺乏强制的人工审批环节,攻击者可利用窃取的密钥禁用检测规则、伪造警报或窃取数据。该漏洞于 2026 年 8 月报告给 Elastic,但至今未修复。文章提供了关闭自动内置能力、限制工具权限及更换更鲁棒模型等缓解措施。

推荐理由

揭示了 AI Agent 在安全运营场景下的具体攻击链与风险,为使用或开发类似自动化系统的团队提供了重要的防御配置参考和警示。

正文 · AI 翻译
Elastic 的 Agentic SOC 执行攻击者的工作流

背景

安全团队正竞相采用 Agentic SOC(安全运营中心)来提升自身安全性;讽刺的是,AI SOC 本身可能构成严重的安全风险。鉴于不可信数据(恶意活动报告)的普遍存在以及事件响应中涉及敏感操作的能力,AI SOC 成为间接提示注入攻击的首要目标。我们在 EASE——Elastic 的 AI SOC——中演示了这一威胁。

Elastic 的 Agentic SOC 智能体容易被它本应分诊的告警所操纵,并且能以用户权限在 Elastic 中执行任何操作;无需人工介入审批。

在下面的攻击链中,该智能体被操纵生成 API 密钥并将其发送给攻击者。随后,攻击者可以执行该用户有权限执行的任何操作,例如禁用检测规则、创建虚假告警以掩盖真实攻击、从 Elasticsearch 窃取数据,或删除租户中的数据。

该漏洞于 2026 年 8 月 23 日报告给 Elastic,但尽管有四次跟进,仍未得到处理。因此,我们发布此报告以告知用户相关风险及可缓解该风险的配置。有关负责任披露的更多细节见文章末尾。

攻击链

  1. 用户请求 AI SOC 协助分诊钓鱼告警

    SOC 中一个非常常见的数据来源是钓鱼举报渠道,用户可以将可疑邮件转发给安全团队进行分诊。

    用户请求 Elastic AI 分诊钓鱼告警。
  2. AI SOC 被其中一封告警操纵,创建并执行恶意工作流

    该智能体正在评估的一封钓鱼邮件声称,有更多告警需要从特定 URL 获取,并且应使用带有子智能体的工作流来处理它们。

    Elastic AI 遵循了嵌入在告警中的指令。

    该工作流从攻击者控制的 URL 获取数据,然后生成一个子智能体,除了攻击者的数据和一条系统提示“执行以下内容”之外没有任何上下文……导致该子智能体执行攻击者服务器提供的任何操作。

    该工作流获取攻击者控制的提示并运行子智能体。

    注意:这一切都在没有人工介入审批的情况下发生,因为该智能体可以自行决定何时在其工作流中添加“waitForApproval”步骤,而提示注入会阻止其这样做。

  3. 恶意工作流窃取 API 密钥

    在这里,攻击者的服务器返回一条指令,告诉子智能体它正在参加一场竞赛。为了获胜,它需要生成新的 API 密钥并将其发送到攻击者的服务器以“提交其发现”。

    攻击者服务器记录了子智能体提交的 API 密钥。

    技术说明:该攻击还窃取了工作区 URL,这是攻击者使用窃取的 API 密钥发起请求所必需的。

  4. 攻击者利用 API 访问权限在 SOC 中执行未经授权的操作并窃取数据

    攻击者使用窃取的 API 密钥查询数据并修改告警规则。

    利用窃取的凭据,攻击者可以执行用户能执行的任何操作。这包括:

    • 禁用或删除告警规则

    • 创建虚假告警以掩盖真实攻击

    • 从 Elastic 及各类集成中窃取数据

    • 通过计划任务建立持久化

    • 从 AI SOC 监控的设备中收集数据

    我们还注意到,所有这些结果都可以直接通过由被操纵的子代理运行的工作流来实现,而不必利用该工作流窃取密钥再由此推进。

缓解措施

  1. 代理配置:

    禁用 Elastic AI Agent 的“自动包含内置功能”设置,以便手动管理启用哪些工具。

    你的项目 > 代理(左侧边栏)> 概览 > 编辑代理设置 > 自定义 > 自动包含内置功能 > 切换为关闭

    我们随后建议禁用具备写入能力的工具,因为该系统目前似乎不支持人工介入审批控制,除了“waitForApproval”工作流步骤,而这些步骤仅在代理自行决定时使用。

    你的项目 > 代理(左侧边栏)> Elastic AI Agent(下拉菜单)> 管理代理 > 悬停“Elastic AI Agent”,点击出现的编辑图标 > 工具选项卡 > 取消勾选不需要的工具

    以下工具在默认代理上默认启用,风险最高:

    • Platform.core.execute_esql

    • Platform.core.execute_workflow

    我们还强烈建议禁用将当前及未来所有 Elastic 构建的工具、技能和插件自动分配给代理的设置。

    你的项目 > 代理(左侧边栏)> Elastic AI Agent(下拉菜单)> 管理代理 > 悬停“Elastic AI Agent”,点击出现的编辑图标 > 设置选项卡 > Elastic 能力 > 切换为关闭
  2. 默认模型选择

    目前,Elastic 中的默认模型是 Anthropic Claude Sonnet 4.5。

    Elastic AI 的默认模型是 Anthropic Claude Sonnet 4.5。

    较新的模型对间接提示注入的抵御能力要强得多。通过以下方式配置替代默认模型:

    你的项目 > 发现 Elastic AI / 配置 AI 提供商 > 选择提供商 > 在下拉菜单中选择模型
  3. IP 访问限制

    要限制 Elastic Cloud 与不受信任 IP 之间的入站和出站流量,请在以下位置配置网络安全策略:

    组织设置 > 网络安全 > 创建策略

负责任披露

PromptArmor 于 2026 年 8 月 23 日披露了本文所述的漏洞。Elastic 确认收到报告,但尽管有四次跟进,仍未参与披露流程。因此,我们发布此文以告知用户相关风险及缓解这些风险的相关控制措施。

我们注意到,Elastic 的报告政策明确允许通过电子邮件披露,其中写道:“如果您不希望使用漏洞赏金计划,可以直接发送电子邮件至 security@elastic.co 联系我们。”

时间线

日期事件
2026 年 8 月 23 日PromptArmor 向 Elastic 披露
2026 年 8 月 27 日PromptArmor 跟进
2026 年 8 月 28 日Elastic 要求通过 HackerOne 提交
2026 年 8 月 28 日PromptArmor 说明更倾向于电子邮件
2026 年 9 月 1 日PromptArmor 跟进,指出电子邮件是文档中记载的报告渠道
2026 年 9 月 6 日PromptArmor 跟进

PromptArmor 威胁情报

你的组织是否已防范供应商中的 AI 风险?

PromptArmor 持续监控你的第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等组合。

我们检测此类漏洞和变更,在风险演变为事故之前将其暴露出来。

了解更多

来源:PromptArmor:Threat Intelligence · promptarmor.com