全球9-10月云上数据泄露风险分析简报(第八期)总结
核心观点: 本报告分析了2025年9-10月全球云上数据泄露态势,揭示了当前云上数据安全面临的核心挑战与最新动向。AI技术引发的安全风险持续深化,攻击面扩展至其运行的基础设施;针对AI的攻击手法更为隐蔽,如“CamoLeak”攻击技术可绕过GitHub Copilot导致敏感数据外泄。云服务配置错误、凭证泄露和供应链安全等基础性问题依然是数据泄露的主要根源。
关键数据: 本期收录的8起典型案例中,因配置错误直接导致的事件高达4起,系统入侵占比38%,社工占比12%。其中,Vyro AI和AI Campanion因未授权配置导致实时用户日志和隐私对话泄露,分别涉及116GB和4300万条数据;Amazon S3存储桶和天翼云对象存储服务因公开暴露导致大量敏感信息泄露,涉及数万张社会保障卡、驾驶执照和上千名法人个人敏感信息;Crimson Collective利用泄露的AWS访问凭证对Amazon账户进行劫持,导致数据外泄和勒索;Salesloft的GitHub账户遭大规模供应链攻击,损害数百个Salesforce实例。
研究结论:
- AI应用及其基础设施风险突出,攻击手法不断迭代,需要覆盖完整生命周期与技术栈的安全防护。
- 云服务配置错误、凭证泄露和供应链安全等基础性问题依然是数据泄露的主要根源,需要加强身份凭证管理、访问控制和安全监控。
- 企业应采取严格的安全措施,如启用ES安全功能、配置角色权限、禁用匿名访问、网络访问限制、模型输入输出验证、构建沙盒环境、强化模型提示鲁棒性、部署AI安全网关等,以应对日益严峻的云上数据安全挑战。