返回列表
行业新闻AI网络安全数据安全

CX平台安全盲区:攻击者如何利用AI引擎漏洞入侵700多家组织

一项最新分析揭示,攻击者正利用客户体验(CX)平台中AI引擎的安全盲区,通过“投毒”数据来实施攻击。2025年8月的Salesloft/Drift泄露事件证实了这一点,攻击者入侵了Salesloft的GitHub环境,窃取了Drift聊天机器人OAuth令牌,并访问了包括Cloudflare、Palo Alto Networks和Zscaler在内的700多家组织的Salesforce环境,扫描被盗数据以获取敏感凭证,且未部署恶意软件。安全专家指出,大多数安全团队低估了CX平台的风险,将其错误归类为低风险工具,而这些平台已与HRIS、CRM和薪酬系统深度集成,处理大量非结构化交互数据。Proofpoint报告显示,98%的组织有DLP计划,但仅6%有专用资源,且81%的交互式入侵使用合法访问而非恶意软件。

VentureBeat

客户体验(CX)平台每年处理数十亿非结构化交互数据,包括调查表单、评论网站、社交媒体动态和呼叫中心记录。这些数据流向AI引擎,进而触发涉及薪资、客户关系管理(CRM)和支付系统的自动化工作流程。然而,安全运营中心(SOC)领导者的工具堆栈中,没有工具能够检查CX平台AI引擎所摄取的内容,攻击者正是发现了这一盲点。他们通过“投毒”数据来喂养AI,让AI为他们执行破坏。

2025年8月的Salesloft/Drift泄露事件正是这一攻击手法的例证。攻击者入侵了Salesloft的GitHub环境,窃取了Drift聊天机器人OAuth令牌,并访问了包括Cloudflare、Palo Alto Networks和Zscaler在内的700多家组织的Salesforce环境。随后,攻击者扫描被盗数据以获取AWS密钥、Snowflake令牌和明文密码,整个过程中并未部署任何恶意软件。

这一安全漏洞比大多数安全领导者意识到的更为广泛。根据Proofpoint的《2025年CISO之声报告》(该报告调查了16个国家的1600名CISO),98%的组织拥有数据丢失防护(DLP)计划,但只有6%拥有专门的资源。此外,CrowdStrike的《2025年威胁搜寻报告》指出,81%的交互式入侵现在使用合法访问而非恶意软件,而2025年上半年云入侵激增了136%。

Qualtrics首席安全官、PayPal前CISO Assaf Keren在最近接受VentureBeat采访时表示:“大多数安全团队仍然将体验管理平台归类为‘调查工具’,其风险等级与项目管理应用相同。这是一个巨大的错误分类。这些平台现在连接到HRIS、CRM和薪酬引擎。”仅Qualtrics一家公司每年就处理35亿次交互,该公司表示这一数字自2023年以来翻了一番。一旦AI进入工作流程,组织就不能忽视输入完整性方面的步骤。

相关新闻

Lovable与谷歌云签署多年期协议:云端规模将扩大5倍并深化Claude模型应用
行业新闻

Lovable与谷歌云签署多年期协议:云端规模将扩大5倍并深化Claude模型应用

Lovable宣布与谷歌云(Google Cloud)达成一项重要的多年期扩展合作协议。根据协议内容,Lovable在谷歌云平台上的业务规模将实现5倍的增长。同时,此次合作还重点涵盖了对Anthropic旗下Claude系列AI模型的扩展访问权限,旨在通过更强大的基础设施和前沿模型支持,进一步强化其AI驱动的服务能力与技术布局。

JPEG XL 演进之路:开源实验如何塑造下一代图像编码标准
行业新闻

JPEG XL 演进之路:开源实验如何塑造下一代图像编码标准

本文深入探讨了 JPEG XL (JXL) 图像编码标准的十年研发历程。由 Google 工程师撰写,文章回顾了从 2011 年到 2017 年的早期探索,详细介绍了 WebP Lossless 和 Brotli 等开源项目如何通过心理视觉建模和熵编码实验,为 JXL 奠定技术基础。JPEG XL 旨在解决传统 JPEG 在 HDR 和广色域(WCG)支持上的局限,目前正获得操作系统和专业领域的快速采用。

英伟达公布RTX Spark后续计划:N2X与N3X芯片剑指“星际迷航”式计算机
行业新闻

英伟达公布RTX Spark后续计划:N2X与N3X芯片剑指“星际迷航”式计算机

在2026年台北国际电脑展(Computex 2026)上,英伟达(Nvidia)首席执行官黄仁勋证实,RTX Spark系列并非一次性产品。公司已明确规划了至少两代后续产品——N2X和N3X。英伟达正正式进军消费级笔记本芯片市场,成为该领域的第五大高知名度供应商,其最终技术愿景是实现如同《星际迷航》中那样的智能化计算机系统。