1725180907
2024-08-30 14:30:00
ブラックハット 2024 – 副操縦士を破る 15 の方法
副操縦士の虐待
トピックに関するプロバイダー
米国で開催されたBlack Hack 2024で、セキュリティ研究者のMichael Bargury氏は、Copilotのセキュリティ機能を回避して企業の機密データを入手する合計15の方法を示した。間違いを避ければ、Copilot を安全に使用できます。
(画像: Microsoft / AI 生成)
セキュリティ研究者マイケル・バーグリー氏 Black Hat 2024で展示されました どれだけ簡単か マイクロソフト 企業からデータを盗むCopilot。
Microsoft CopilotHunter はデータを盗む可能性がある
Microsoft Copilot Studio は、Microsoft の Copilot アプリケーションを支えるテクノロジーであり、企業内でカスタム Copilot を開発できるプラットフォームです。このシステムの主な約束は、これらのボットが最初から安全であることを前提として、誰でも安全な副操縦士を作成できるようにすることです。
現在の講義では 表示されます、Copilot Studio ボットを使用して、データ損失防止 (DLP) などの既存のセキュリティ メカニズムをバイパスしながら企業の機密データをいかに簡単に抽出できるかについて説明します。安全でないデフォルト設定と寛大な権限の組み合わせに焦点を当てています。 プラグイン そして設計に対する過度に楽観的なアプローチにより、 データ漏洩 可能であるだけでなく、可能性が高いです。 Copilot Studio がどのように企業データと業務を生成 AI に委ねるかを分析します (ゲンアイ)、これにより、いわゆるプロンプト インジェクション攻撃の攻撃対象領域がどのように増加し、データの整合性と機密性に悪影響を及ぼす可能性があるかについて説明します。
さらに、公開されている副操縦士をスキャンし、ファジング技術と生成技術を使用する偵察および悪用ツール「CopilotHunter」が紹介されています。 に 企業の機密データを抽出するために悪用されます。の一環として、 調査 公開されている数千のボットが分析され、大量の機密データと企業認証情報が明らかになりました。
講演では、副操縦士の安全性と信頼性を確保するために Microsoft プラットフォームを使用する際に避けるべき具体的な構成の提案と一般的なエラーについても強調しました。これらの洞察は、企業内での Copilot Studio の使用をより安全にし、安全でないボットによってもたらされる潜在的なリスクを最小限に抑えることを目的としています。
(ID:50147466)
#ブラックハット #の啓示