新型「HashJack」攻擊可劫持人工智慧瀏覽器和助手2025.11.27人工智慧分析Cato Networks研究人員發現的「HashJack」攻擊技術,該技術利用URL中的#fragment隱藏惡意指令,迫使AI瀏覽器及助手提供虛假資訊或竊取用戶敏感資料。
Mixpanel洩露事件導致OpenAI API用戶資料洩露,ChatGPT未受影響2025.11.28人工智慧OpenAI證實,因其第三方分析平台Mixpanel遭入侵,導致部分API用戶的姓名、電子郵件和瀏覽器資訊等元資料外洩。
將 MCP 視為 API 會造成安全盲點2025.12.02人工智慧MCP Manager 執行長 Michael Yaroshefsky 深入探討模型上下文協議 (MCP) 與 API 的本質差異,揭示 MCP 信任模型中的安全盲點,包括客戶端身份誤區、供應商信任迷思及治理失控問題。
攻擊者不斷尋找欺騙人工智慧的新方法2025.12.03人工智慧本報告依據《國際人工智慧安全報告》,深入探討人工智慧在快速發展下的安全保障失衡問題,分析多層防禦的侷限、攻擊戰術的超前性、開放式模型的可重利用風險,以及全球監管和企業安全框架的早期建構現狀,旨在為理解AI安全前沿提供參考。
PromptPwnd漏洞使AI驅動的建置系統面臨資料竊取風險2025.12.08人工智慧分析名為 PromptPwnd 的新型 AI 系統漏洞,探討其如何利用提示注入技術,在 GitHub Actions、GitLab CI/CD 等自動化流程中,導致 Gemini、Claude Code 和 OpenAI Codex 等 AI 代理被誘導執行惡意指令,造成數據竊取、安全金鑰外洩以及程式碼工作流程遭修改的嚴重風險,並提出實務層面的安全建議。
利用精心建構的電子郵件,零點擊代理瀏覽器攻擊可以刪除整個谷歌雲端硬碟2025.12.08人工智慧探討一種新型的「零點擊代理瀏覽器攻擊」,該攻擊專門針對 Perplexity Comet 等整合了大型語言模型(LLM)的自主 AI 瀏覽器。
研究人員發現人工智慧編碼工具中存在30多個可能導致資料竊取和RCE攻擊缺陷2025.12.08人工智慧資安研究員揭露AI驅動整合開發環境(IDE)中超過30個安全漏洞,統稱為「IDEsaster」。本報告深入分析這些漏洞如何利用提示注入結合IDE合法功能,實現無須使用者互動的資料外洩與遠端程式碼執行(RCE)。涵蓋GitHub Copilot、Cursor等主流工具的具體攻擊鏈、風險點以及開發者應採取的最小權限原則與沙箱化防禦建議。