ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
Databricks Genie、悪意のある Skill に突破される:4 種類の防御がフィッシングとデータ流出を止められず

Databricks Genie、悪意のある Skill に突破される:4 種類の防御がフィッシングとデータ流出を止められず

AI情報 • Admin • • 5 回閲覧

Databricks Genie のチャット描画機能が、悪意のある Skill によってデータ流出の経路に変えられてしまった。2026 年 10 月 5 日、セキュリティ企業 PromptArmor が開示レポートを公開した。Databricks のエージェント型アシスタント Genie Code が悪意のある Skill を実行すると、ユーザーが分析結果を開いた瞬間にフィッシング画面が表示され、ユーザー自身のブラウザを通じてテナントのデータが攻撃者のサーバーへ送られる。企業が頼りにしていた 4 種類の防御は、そのどれも機能しなかった。まず性質を明確にしておく。これは責任ある開示の手続きに沿って公開された攻撃の実証と分析であり、実際に確認された情報漏えい事件ではない。

攻撃はどのように完結するのか

Genie Code は、企業データチーム向けのエージェント型アシスタントで、ユーザーは自然言語でテナント内のデータを操作できる。Databricks の拡大ペースは速く、新しいモデルの公開初日に Databricks が 12000 人の全従業員にテストさせたこともある。PromptArmor が実証した攻撃チェーンは 4 ステップだ。

  1. ユーザーが、アップロードした Skill を使って Genie にデータ分析をさせる。Skill はオンラインマーケットプレイスで流通しているが、その生態系はすでに悪意のある Skill に汚染されている。しかも Genie が読み込むのは組織の統制されたカタログではなく、ユーザーの個人ワークスペースにある Skill だ。
  2. Genie が Skill のコードを実行する。実行前にガードレールエージェントがコマンドを審査し、「第三者へのデータ送信」のような動作にフラグを立てる仕組みだが、今回はコードを承認し、内部に隠れた悪意のある機能を見抜けなかった。
  3. Genie がユーザーに完全な分析結果を開くよう促す。
  4. 結果が描画された瞬間、攻撃が同時に走る。Skill のコードは、あらかじめテナントから集めたデータセットなどの機密情報を HTML 表示に埋め込んでおり、その表示内のスクリプトがユーザーのブラウザから攻撃者のサーバーへリクエストを送り、データを運び出す。同時に、攻撃者のサイトを模したフィッシング画面が重ねて表示され、ユーザーの認証情報を騙し取る。人間の承認は一切介在しない。

4 種類の防御がすべて止められなかった理由

  • 組織レベルの Skill ガバナンス:Databricks には統制カタログの仕組みがあるが、Genie が実際に読み込むのは個人ワークスペースの Skill で、ガバナンスの手が届かない。
  • ガードレールエージェント:Databricks によれば、自動承認(auto-allow)はセキュリティ境界ではなく、信頼できない入力が自動で実行されるのを防ぐための制御手段にすぎない。にもかかわらず、ドキュメントでは既定かつ推奨のコマンド承認モードとされている。これにセキュリティ審査を期待すること自体が、役割の取り違えだ。
  • コーディング環境の出口制御:コーディング環境から信頼できない外部への通信は確かに禁止されており、この規則は破られていない。問題は、実際にリクエストを送ったのがユーザーのブラウザであり、その出口はコーディング環境の制御範囲外だった点にある。
  • チャット表示のサンドボックス規則:表示がテナントのデータを照会してはならないという規則も、技術的には守られた。表示は何も照会していない。Skill のコードが事前に埋め込んだデータを描画し、そのまま外部へ送っただけだ。

PromptArmor の結論はこうだ。2 つの保証は技術的には守られたのに、それらが防ぐはずだった結果、すなわちデータ流出そのものが発生した。これは Databricks の脅威モデルに欠落があることを示している。

Databricks の回答と、回答がなかった一点

タイムラインは明確だ。PromptArmor は 2026 年 8 月 16 日に Databricks へ報告し、両者は 9 月 15 日まで調整を続けた。9 月 16 日、PromptArmor は公開の意向を通知した。Databricks の中核となる回答は、「アップロードする Skill に悪意のある内容が含まれていないことを確認するのは、最終的にはユーザーの責任である」というものだった。Genie が組織の統制カタログではなく個人ワークスペースから Skill を読み込む点については、Databricks から説明はなかった。

Genie を使っているチームが今すぐやるべきこと

第一に、個人ワークスペースの Skill をコードとして扱うこと。出所不明の Skill は入れず、入れる前に審査する。第二に、本番データ環境では自動承認を無効化するか厳しくし、承認の割り込みが増えることを受け入れる。第三に、ブラウザ側の出口も監視対象に入れること。今回の教訓は、データはサーバーから出ていくとは限らず、従業員のブラウザから出ていくこともある、という点だ。第四に、すでにインストール済みの Skill とその入手元を棚卸しする。このリスクは Databricks 固有のものではない。エージェントがチャット内で HTML を描画でき、第三者の Skill が業務データに触れられる製品はすべて、同じ攻撃チェーンで自らを検証すべきだ。

おすすめツール

もっと見る