本报告分析了2025年7-8月全球云上数据泄露事件,揭示了当前云上数据安全的整体态势。报告精选并深入分析了10起典型案例,发现随着大模型技术的广泛应用,由提示词注入引发的数据泄露事件正日益增多。许多新兴的攻击手法,例如通过提示词诱导AI模型执行恶意指令,甚至将敏感信息渲染为图片以规避传统检测,正对数据安全构成严峻挑战。
报告指出,杂项错误是导致数据泄露的主要原因,占比高达50%。社工类攻击和系统入侵各占比约20%,剩余丢失和被盗窃的凭证占比10%。报告详细分析了每起事件的成因,包括具体的配置错误、社工手段和攻击路径还原。为了更清晰地描述云上数据泄露的攻击路径,报告引用了MITRE ATT&CK模型中的攻击手法并进行了说明。
针对不同类型的事件,报告提出了相应的安全建议。针对杂项错误类事件,建议启用Elasticsearch安全功能或使用反向代理进行基础认证,配置角色和权限,遵循最小权限原则,禁用匿名访问,以及进行网络访问限制。针对社工类和系统入侵事件,建议对模型进行严格的输入/输出验证与过滤,建立清晰的信任边界和权限管理,构建沙盒环境,强化模型和系统提示的鲁棒性,以及部署AI安全网关。针对遗失和被盗窃的资产事件,建议从源头杜绝敏感信息泄露,例如使用.gitignore文件,合理使用服务器文件权限,不在Web可访问目录中存放.env文件,以及使用专业的密钥管理服务。
报告最后介绍了绿盟科技创新研究院在云上风险发现和数据泄露领域的多年研究成果,以及Fusion数据泄露侦察平台的主要特色能力。