首頁 資安防禦大作戰 資安事件簿 AI Agent 提示詞注入攻擊:為企業工作的AI Agent,如何成為幫攻擊者打開資安後門的助手?

資安防禦大作戰

AI Agent 提示詞注入攻擊:為企業工作的AI Agent,如何成為幫攻擊者打開資安後門的助手?

自從具備推理、自主執行任務能力的AI Agent問世,已是許多人製作報告、查找資料、撰寫程式與處理日常工作的得力助手。然而,隨著企業賦予AI Agent 更多的權限,它也開始成為駭客利用的攻擊工具。

根據近期新聞報導,AWS的Agentic AI 開發環境 Kiro,就曾出現可被利用的安全漏洞。當AI成為我們不可或缺的數位工作夥伴,擁有等同人類的操作權限時,企業該如何保護營業機密和資訊安全?

 

間接提示詞注入:攻擊者讓 AI Agent改寫自己的執行設定

Kiro 是 AWS 推出的 Agentic AI 整合開發環境。開發人員可以透過自然語言,讓AI Agent寫程式碼、修改專案或查找技術資料。Kiro 也支援 MCP(Model Context Protocol),讓 AI 透過統一介面連接不同外部工具與服務,像是信箱、辦公室通訊軟體、雲端硬碟等。

2026 年,AWS 公告 Kiro IDE 存在存取控制不足漏洞 CVE-2026-10591。官方指出,Kiro 的檔案寫入工具可能受到特製指令誘導,將內容寫入具執行風險的路徑,進而造成任意指令執行。另有安全研究人員揭露相近的攻擊鏈:攻擊者將惡意提示詞藏在網頁中,誘導 Kiro 修改 MCP 設定檔,使攻擊者指定的程式得以使用者權限執行。

攻擊者只要在 AI Agent可能讀取的資料中藏入惡意指令,再等待它自行接觸。網頁、電子郵件、文件、程式碼儲存庫……等,都可能成為惡意指令的藏身處。當AI Agent讀取了指令,攻擊者便有機會借用它的權限,在使用者不知情的情況下建立連線、操作他們的電腦。

這種攻擊手法,屬於「間接提示詞注入」(Indirect Prompt Injection)的一種。可能的攻擊流程如下:

  1. 攻擊者準備一個公開可存取、外觀看似正常的網頁,並將惡意提示詞藏在頁面中。
  2. 使用者要求AI Agent搜尋文件、讀取網站或整理外部資料。
  3. AI Agent 基於正常任務取得該網頁內容,卻將藏在其中的文字誤認成需要執行的指令。
  4. 惡意指令誘導AI Agent 修改自身的設定檔。
  5. Agent重新載入設定並啟動攻擊者指定的程式,連向外部伺服器或執行其他指令。
  6. 攻擊者藉此取得端點資訊,甚至進一步控制使用者的設備環境。

Kiro這起案例值得注意的地方在於,多數Agent工作流程中設有Human-in-the-loop機制,也就是在執行指令前,須由人類進行核可。但若系統沒有在寫入敏感檔案及執行程式前分別要求明確核准,攻擊者就可能利用前一次授權,讓 Agent 完成超出使用者原意的操作。 

 

企業管理AI Agent風險四大重點

面對使用AI Agent可能帶來的潛在風險,企業的管理重點包括:

一、清查企業內使用的AI Agent以及其操作權限

盤點內部使用的 AI Agent、AI 程式開發工具及自動化服務,確認它們可以讀取哪些資料、呼叫哪些工具,以及是否具備檔案寫入、指令執行或對外連線能力,後續才能有效管理。

二、限制 AI 能修改與執行的範圍

AI Agent 的權限應依照最小權限原則配置,只開放完成工作所需的資源。系統設定檔、啟動腳本、憑證與金鑰等敏感資料,不應由 AI 任意讀寫。涉及執行程式、修改安全設定或傳送資料的動作,也應設定獨立且明確的人工核准,不能沿用先前的概括授權。

三、管理外部工具與資料來源

企業應針對允許使用的 AI Agent、MCP Server、外掛與資料來源建立允許清單,並確認工具的開發者、更新機制及所需權限。

即使來源本身可信,也應預設外部內容為未受信任資料。AI 從網路、信件、文件或程式碼儲存庫讀取的內容,不應直接取得改寫系統設定的能力。

四、監控 AI 實際行為

所有攻擊行都會留下行為軌跡,例如修改設定檔、啟動命令列工具、建立異常程序,以及連向陌生網域……等。企業可透過 EDR 監控端點行為,搭配 NDR 觀察網路連線,並將 AI 工具的操作紀錄納入資安事件管理(SIEM),掌握 AI Agent在端點與網路上採取了哪些行動。

 

從監控到應變,安碁資訊完整解決方案應對AI Agent資安風險

當企業使用的 AI 工具愈來愈多,資安團隊也會收到更多來自端點、網路與身分系統的告警。若每件異常都需要人工逐一查證,攻擊範圍可能已在調查期間持續擴大。面對AI Agent帶來的風險,企業需要依序建立異常偵測、集中研判與自動化應變機制。

第一步是掌握AI Agent在端點與網路環境中的行為。企業可透過EDR監控端點上的異常程序、設定檔異動與指令執行,並搭配NDR觀察網路連線,即早發現連向陌生伺服器、異常資料傳輸等可疑活動。

第二步是集中管理EDR、NDR及其他資安系統產生的告警。安碁資訊結合長期SOC營運、SIEM管理及事件應變經驗,協助企業整合不同來源的告警,由資安人員進一步比對端點與網路行為,判斷事件的風險及影響範圍。

確認事件後,便可進一步透過SOAR(Security Orchestration, Automation and Response,資安協調、自動化與應變),依照事先制定的應變劇本,自動執行阻擋程序、隔離端點、封鎖連線及通知資安人員等措施,同時保留事件調查所需紀錄。

以Kiro案例為例,若AI開發工具先修改設定檔,再啟動異常程序並連向陌生伺服器,EDR與NDR可分別掌握端點及網路層的異常跡象;SOC則將相關告警納入SIEM集中分析,協助資安人員釐清事件的完整過程及影響範圍;確認威脅後,再由SOAR 啟動對應措施,降低攻擊持續擴大的風險。

安碁資訊整合EDR、NDR偵測,SOC、SIEM集中監控與研判,再到SOAR自動化應變,建立從監控到應變完整解決方案。企業可以縮短從發現異常到採取行動的時間,將AI Agent的潛在風險納入既有資安監控與應變流程,強化整體防禦能。

 

FAQ 常見問題

Q1:公司沒有使用AI開發,還需要關注這起事件嗎?

A1:需要。這起案例反映的是AI Agent的共通風險。只要工具能讀取外部內容,並具備檔案存取、系統操作或外部工具呼叫能力,就可能面臨類似的信任邊界問題。AI 程式開發助手、客服系統及流程自動化工具,都應納入盤點管理範疇。

Q2:禁止AI上網,就能避免提示詞注入嗎?

限制網路存取可以減少部分風險,但惡意指令也可能藏在文件、程式碼或其他內部資料中。更完整的做法,是同時限制 AI 權限、針對高風險操作要求人工核准,並監控端點與網路行為。

Q3:AI Agent執行任務設有Human-in-the-loop關卡,為什麼仍可能被攻擊?

A2:關鍵在於核准發生在哪一個步驟。使用者同意AI Agent讀取外部網站,不代表也同意它修改設定或執行程式。高風險動作必須各自設置清楚且無法繞過的確認程序,核准畫面也應具體說明即將執行的指令與可能影響。

Q4:發現AI工具有異常連線或修改設定時,應如何處理?

A3:應立即通知資安或 IT 人員,視風險停止相關程序或隔離端點,並保留 AI 操作紀錄、程序活動、檔案異動及網路連線資料。後續還應檢查憑證、原始碼及其他敏感資訊是否遭到存取,評估是否需要撤銷權杖、變更密碼或擴大調查範圍。