GrafanaGhostと呼ばれる脆弱性により、攻撃者はユーザーの操作や従来型の侵害手法を使うことなく、Grafana環境から機密データをひそかに抽出できる。
Noma Securityの研究者が発見したこの欠陥は、AIを活用した機能が、広く使われているプラットフォームに新たな、検知の難しい攻撃経路を生み出しかねないことを浮き彫りにしている。
「ForcedLeak、GeminiJack、DockerDash、そして今回のGrafanaGhostに至るまで、同じ根本的なギャップが繰り返し見られます。AI機能が、AI固有の脅威モデルを想定して設計されたことのないプラットフォームに後付けされているのです」と、研究者らはeSecurityPlanetへのメールで述べた。
さらに、「実環境で実際に悪用された事例は確認されていません」と付け加えた。
「AIアシスタントやエージェントは、新たに登場した最優先の攻撃対象領域として扱うべきです。脅威モデルには、モデルの脱獄や従来型のWeb脆弱性だけでなく、間接的なプロンプトインジェクション、ツール呼び出し、検索動作、システム間のデータ移動も明示的に含めなければなりません」と、Bonfy AIのCEO兼共同創業者であるGidi Cohen氏はeSecurityPlanetへのメールで述べた。
GrafanaGhost攻撃チェーンの内部
GrafanaGhostのエクスプロイトは、単一の孤立した欠陥に依存しているわけではない。むしろ、GrafanaのAI支援機能に存在する複数の弱点を連鎖させることで成功する。
攻撃は、ユーザーが制御する入力を導入し、後からGrafanaのAIコンポーネントに処理させられるアプリケーション内の箇所を特定することから始まる。
多くの場合、細工したURLパス、ダッシュボードの入力欄、その他のフィールドなどを通じてデータを注入し、それが保存された後にシステムによって解釈される。
AIが後からこの入力を処理するため、これはプロンプトインジェクションの侵入口となる。
間接的なプロンプトインジェクションとガードレールの回避
この注入ポイントが確立されると、攻撃者は間接的なプロンプトインジェクションの手法を使い、AIによる指示の解釈方法を操作する。
あからさまに悪意のあるコマンドを使うのではなく、モデルの挙動に影響を与えるよう巧妙に作り込んだ文言を用いる。
例えば、INTENTのような特定のトリガー語を含めることで、AIによる指示の分類や優先順位付けの方法を変えられる。
これにより、本来なら安全でない、または権限のない操作を制限する組み込みのガードレールが回避され、システムが悪意のある指示を正当な運用ロジックとして扱うようになる可能性がある。
プロトコル相対URLによる検証回避
エクスプロイトの最終段階では、Grafanaのクライアント側検証メカニズムにある巧妙だが重大な欠陥が利用される。
Grafanaは検証チェックを通じて、画像などの外部リソースが権限なく読み込まれるのを防ごうとする。
しかし研究者らは、プロトコル相対URL(例://malicious-site.com)がこの保護を回避できることを発見した。
こうしたURLはスラッシュで始まるため、検証時には想定される内部パス形式に準拠しているように見えるが、ブラウザーや基盤システムで処理されると、最終的には外部ドメインへ解決される。
気付かれないデータ窃取の仕組み
すべての要素がそろうと、操作された指示の下で動作するAIが、画像などの外部リソースを取得しようとする。
このリクエスト中に、機密データをURLパラメーター内にエンコードできる。
リクエストが攻撃者の管理するサーバーに送信されると、ユーザーの操作や即時の検知なしに、情報がひそかに窃取される。
GrafanaGhostのリスクを軽減する方法
GrafanaGhostのエクスプロイトによるリスクを低減するには、組織は従来型とAI関連の両方の攻撃経路に対応する多層的なセキュリティ対策を実装すべきだ。
この攻撃は入力処理、AIによる処理、外部への通信の弱点を利用するため、これらすべての領域に保護策を適用する必要がある。
- 厳格なサーバー側検証を実施し、すべての入力をサニタイズする。特にAIコンポーネントが処理する入力を対象とし、プロンプトインジェクションを防ぐ。
- 送信ネットワークトラフィックを制限し、ドメインの許可リストを適用して、権限のない外部リクエストとデータ窃取経路を制限する。
- 最小権限で強固なアクセス制御を実装し、Grafanaおよび接続されたシステム内でのデータ露出を抑える。
- 監視と検知の制御を導入し、AIプロンプトの活動を記録するとともに、異常なリクエストやデータを含むリクエストがないか送信トラフィックを検査する。
- WAFなどの多層型アプリケーション保護としてWAF、コンテンツセキュリティポリシー、ランタイム保護を導入し、悪意のある入力や外部リソースの読み込みを阻止する。
- 外部画像のレンダリングなど、不要な機能を無効化または制限するとともに、可能な場合はAI処理を機密データソースから分離する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを使って、プロンプトインジェクション攻撃を想定したシナリオを検証する。
これらの対策を総合的に実施することで、AIを利用したリスクやデータ窃取リスクへの露出を抑えながら、全体的なレジリエンスを高められる。
AIが脅威の状況をどう変えているか
GrafanaGhostは、AI機能と従来型のアプリケーション設計が交差する領域で生じる、新たなセキュリティ問題の一例だ。
プラットフォームにAIを活用した機能がさらに組み込まれるにつれ、攻撃者はこれらのシステムがコンテキスト、入力、指示をどう解釈するかをますます狙うようになっている。焦点は従来のコードレベルの脆弱性を超え、AIの処理や意思決定ロジックの弱点へと移りつつある。
ゼロトラストソリューションを活用してアクセスを制御し、露出を抑える。

