全球云上数据泄露风险分析报告(第九期)_46页_8mb
报告摘要
云上数据泄露风险分析报告总结
核心内容概述
本报告由绿盟科技星云实验室发布,聚焦于2025年11月至12月期间全球云上数据泄露事件。通过对10起典型案例的深入分析,揭示了当前云环境安全面临的严峻挑战。主要风险类型包括:基础Web应用类攻击、系统入侵、凭证丢失与窃取以及社会工程类攻击。其中,基础Web应用类攻击和系统入侵占比高达60%,凭证丢失与窃取和社工类攻击分别占比约20%。
主要观点与关键信息
1. 云安全风险趋势
- AI安全风险与云基础设施攻击面深度融合:攻击者利用AI模型作为跳板,通过SSRF漏洞获取云环境元数据,实现对敏感信息的访问。
- 社工攻击更加隐蔽与自动化:通过“零点击”漏洞和间接提示注入技术,攻击者无需用户交互即可完成数据窃取。
- 供应链攻击成为新威胁:攻击者通过篡改npm组件或Docker镜像,实现对多个下游系统的渗透与数据窃取。
2. 典型事件解读
事件一:AI初创企业GitHub泄露核心凭证
- 时间:2025年11月
- 泄露规模:约65%的福布斯AI50榜单企业泄露了核心凭证
- 原因:开发者在公共仓库中硬编码密钥、未清理历史代码、缺乏安全扫描工具
- 影响:攻击者可访问私有模型,实施数据污染或服务滥用
- VERIZON分类:Basic Web Application Attacks
- MITRE ATT&CK技术:T1552(非安全凭证)、T1589(受害者身份信息收集)、T1199(信任关系利用)
事件二:React2Shell漏洞引发系统性攻击
- 时间:2025年12月
- 泄露规模:约40%的云环境可能受影响
- 原因:ReactServerComponents(RSC)反序列化逻辑处理不当,允许恶意构造请求执行代码
- 影响:攻击者可实现远程代码执行、后门植入、数据泄露
- VERIZON分类:System Intrusion
- MITRE ATT&CK技术:T1190、T1059、T1203、T1027、T1552、T1082、T1021、T1578、T1530、T1078
事件三:Salesforce第三方生态Gainsight遭攻击
- 时间:2025年11月
- 泄露规模:超200家企业数据泄露
- 原因:OAuth令牌泄露,攻击者利用第三方集成权限访问Salesforce数据
- 影响:攻击者可横向访问多个组织数据,利用API批量导出信息
- VERIZON分类:System Intrusion
- MITRE ATT&CK技术:T1078、T1136、T1578、T1087、T1021、T1496、T1567
事件四:npm恶意软件供应链投毒
- 时间:2025年11月
- 泄露规模:超500个GitHub用户名和令牌、约40万个独特密钥
- 原因:攻击者篡改npm包,植入恶意代码以窃取环境变量和云凭证
- 影响:攻击者可伪装成其他受害者,进一步传播并窃取数据
- VERIZON分类:Lost and Stolen Assets
- MITRE ATT&CK技术:T1195、T1552、T1071、T1048、T1588
事件五:DockerHub镜像泄露敏感凭证
- 时间:2025年12月
- 泄露规模:10456个公开镜像泄露敏感信息,影响百余家企业
- 原因:开发者在构建镜像时硬编码敏感信息,未进行扫描与管控
- 影响:攻击者可直接获取云环境凭证,实现对云资源的控制
- VERIZON分类:Lost and Stolen Assets
- MITRE ATT&CK技术:T1593、T1552、T1005、T1078
事件六:ChatGPT存在SSRF漏洞导致Azure凭据泄露
- 时间:2025年11月
- 泄露规模:攻击者可获取Azure管理API OAuth2令牌
- 原因:ChatGPT的Actions模块存在SSRF漏洞,允许攻击者访问云元数据
- 影响:攻击者可获取敏感云凭证,进一步实施云环境入侵
- VERIZON分类:Basic Web Application Attacks
- MITRE ATT&CK技术:T1190、T1608、T1552、T1005、T1078
事件七:MongoDB漏洞(MongoBleed)引发内存敏感数据泄露
- 时间:2025年12月
- 泄露规模:超过87000个MongoDB实例可能受影响
- 原因:MongoDB在处理压缩数据包时存在逻辑缺陷,导致内存数据泄露
- 影响:攻击者可获取数据库密码、云访问密钥、系统配置等信息
- VERIZON分类:Basic Web Application Attacks
- MITRE ATT&CK技术:T1190、T1046、T1552、T1005、T1078
事件八:Oracle E-Business Suite遭0day漏洞攻击
- 时间:2025年7月-10月
- 泄露规模:影响全球高校及跨国企业,超200家企业数据泄露
- 原因:SyncServlet接口存在未授权RCE漏洞,攻击者植入内存马
- 影响:攻击者可窃取敏感数据,实施勒索攻击
- VERIZON分类:System Intrusion
- MITRE ATT&CK技术:T1190、T1505、T1203、T1005、T1486、T1078
事件九:Google GeminiJack“零点击”漏洞导致企业数据泄露
- 时间:2025年10月-12月
- 泄露规模:影响使用GoogleGeminiEnterprise的企业用户
- 原因:Gemini无法区分数据与指令,攻击者通过文档投毒实现零点击攻击
- 影响:攻击者可窃取Gmail、Drive等敏感数据
- VERIZON分类:Social Engineering
- MITRE ATT&CK技术:T1566、T1059、T1530、T1048、T1027
事件十:vLexVincentAI因间接提示注入漏洞沦为钓鱼工具
- 时间:2025年12月24日
- 泄露规模:影响全球20万律所,威胁SSO凭证与敏感案卷
- 原因:RAG架构缺乏指令与数据隔离,攻击者通过文档投毒诱导AI生成钓鱼弹窗
- 影响:律师在伪造弹窗中输入凭证,导致数据泄露
- VERIZON分类:Social Engineering
- MITRE ATT&CK技术:T1566、T1059、T1056、T1027、T1189
安全建议
针对社工类及系统入侵
- 构建防SSRF的AI网络隔离区
- 严格限制AI模型或应用的网络出口权限,禁止访问云环境元数据服务地址及内部敏感网段
- 实施请求白名单机制,仅允许访问必要的业务域名
- 强化漏洞全生命周期管理与内存安全
- 及时修补高危漏洞,如React2Shell、MongoBleed等
- 部署虚拟补丁,通过WAF或RASP拦截特定CVE
- 避免将敏感数据明文长时间驻留在内存中,加强数据库异常流量监控
- 防御间接提示注入与零点击攻击
- 对AI模型处理的外部数据进行隔离与清洗,剥离隐藏指令
- 在关键操作步骤中引入人工确认机制,防止自动化流程被滥用
针对丢失和被窃取的凭证
- 全链路的凭证扫描
- 扫描范围应覆盖代码仓库、CI/CD流水线及构建镜像
- 强制检测硬编码密钥、Token及云凭证
- 严格管控软件供应链
- 锁定依赖版本,防止自动升级引入被投毒的组件
- 安装依赖时校验软件包哈希值,确保完整性
- 实施云原生环境的最小权限与配置审计
- 部署CSPM工具,实时监控云资产的公开访问权限
- 避免使用长效AccessKey,优先使用临时凭证(如OIDC或IAM角色)
- 完善应急响应与凭证管理机制
- 建立完善的应急响应流程,及时处理已知风险
- 对泄露的凭证进行撤销处理,防止长期使用
总结
云上数据泄露事件呈现多样化、隐蔽化和自动化趋势。AI与云基础设施的融合为攻击者提供了新的攻击路径,而供应链安全与凭证管理仍是企业安全的重要盲点。为应对这些风险,企业需从技术与管理两个层面入手,强化AI安全、漏洞管理、供应链控制及凭证治理,构建全面的云安全防护体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载