云计算行业:全球云上数据泄露风险分析报告(第九期)
时间:2026-01-14
作者:未知
本报告是绿盟科技创新研究院发布的第九期云上数据泄露简报,聚焦于 2025 年 11-12 月期间的全球云上数据泄露事件。通过精选并深入分析 10 起典型案例,从而呈现当前云上数据安全的整体态势。与往期相比,本期报告揭示了 AI 安全风险与云基础设施攻击面深度融合的新趋势:攻击者不再局限于对模型的直接对话攻击,而是利用 SSRF 等漏洞将 AI 模型作为跳板,直接刺探云环境元数据;同时,“零点击”漏洞与间接提示注入的出现,标志着 AI 时代的社会工程学攻击正变得更加隐蔽和自动化。此外,开发运维(DevOps)环境下的凭证管理失控依然是重灾区,从 Docker Hub 到 npm 组件,硬编码密钥与供应链投毒频发,暴露了企业在云原生资产管理上的巨大盲区。在本期收录的案例中,有 4 起与大模型及 AI 应用漏洞直接相关, 3 起涉及核心凭证丢失与供应链投毒,以及 3 起由高危漏洞引发的系统入侵。从成因来看,基础 Web 应用类攻击(Basic Web Application Attacks)与系统入侵(System Intrusion)并列成为导致数据泄露的首要因素,而随着凭证泄露事件的频发,丢失和被窃取的凭证(Lost andStolen Assets)亦占据重要比例。