PromptArmor Threat IntelligenceActualizado el

Phishing en Databricks Genie

Los controles de Databricks son insuficientes para evitar que Skills maliciosos exfiltren datos y realicen phishing a los usuarios; los riesgos se consideran «responsabilidad del usuario».

Fuente de la imagen · PromptArmor Threat Intelligence
Databricks Genie ejecuta un Skill malicioso, mostrando un modal de phishing y exfiltrando datos a pesar de los controles

Contexto

Databricks Genie Code es un asistente agéntico en Databricks que permite a los usuarios operar sobre los datos de su tenant mediante instrucciones en lenguaje natural.

Genie Code puede mostrar elementos visuales en el chat para el usuario; los Skills maliciosos pueden explotar esta funcionalidad para desencadenar la exfiltración de datos cuando se visualizan los resultados de las herramientas y mostrar ataques de phishing al usuario.

Este ataque puede ocurrir sin ninguna aprobación humana en el bucle y sin verse limitado por los controles en los que las organizaciones pueden estar confiando:

  • Gobernanza de Skills a nivel de organización; Genie Code carga los skills desde los espacios de trabajo personales de los usuarios, no desde el catálogo gobernado de una organización
  • Un agente de guardarraíl que evalúa los comandos antes de ejecutarse; Databricks lo considera una función de productividad de mejor esfuerzo, no un control de seguridad
  • Controles de salida del entorno de código; la salida se produce desde el navegador del usuario, no desde el entorno de código
  • Aislamiento (sandboxing) de los elementos visuales mostrados en el chat; el Skill construye el elemento visual con datos del usuario, el elemento visual no necesita acceder al tenant para obtenerlos

Este riesgo fue divulgado a Databricks el 16 de agosto de 2026, pero se determinó que caía bajo la «responsabilidad del usuario de asegurar que los skills subidos no contengan contenido malicioso». Dada la prevalencia de Skills maliciosos distribuidos en mercados en línea, y de que los controles en los que probablemente confían las organizaciones no eliminan este riesgo, publicamos este informe para informar a quienes están en riesgo.

La cadena de ataque

  1. Se pide a Genie que analice datos usando un Skill subido

    Los Skills se distribuyen comúnmente a través de mercados en línea, un ecosistema conocido por estar contaminado de Skills maliciosos. Databricks sí tiene un sistema de gobernanza de Skills, pero los Skills utilizados por Genie Code se configuran desde los espacios de trabajo personales de los usuarios, no desde un Catálogo gobernado de la organización.

  2. Genie ejecuta código del Skill malicioso

    Cuando Genie ejecuta código del Skill, este es revisado por un segundo agente que marca los comandos que actúan fuera de la acción prevista del usuario, como los que «envían datos a terceros».

    El agente en el bucle aprueba la ejecución del código del Skill, sin detectar las capacidades maliciosas.

  3. Genie indica al usuario que abra los resultados completos del análisis de datos

  4. Cuando se muestran los resultados, se muestra un modal de phishing y el conjunto de datos del usuario es exfiltrado

    El código del Skill malicioso construye un elemento HTML que cumple dos propósitos maliciosos. Un efecto es que renderiza una superposición del sitio web de un atacante que realiza phishing de credenciales al usuario.

    El otro efecto es que cuando se renderiza el modal (por ejemplo, cuando el usuario ve los resultados), se exfiltran datos del tenant de la víctima. El código del Skill malicioso usa su acceso al tenant de la víctima para recopilar datos sensibles (como los conjuntos de datos de la víctima) y luego incorpora esos datos en el elemento HTML. Cuando el elemento se renderiza, JavaScript en el elemento malicioso hace que el navegador del usuario emita solicitudes de red que exfiltran los datos al servidor de un atacante.

    Si bien el entorno de código tiene controles de salida de red que impedirían la comunicación con el servidor del atacante, la interfaz de elementos visuales no los tiene y puede enviar datos al atacante.

Divulgación responsable

Este riesgo fue reportado a Databricks el 16 de agosto de 2026. El equipo de Databricks determinó que:

«en última instancia, es responsabilidad del usuario asegurar que los skills subidos no contengan contenido malicioso».

Los controles de salida de red establecían que el entorno de código no tenía permitido contactar a partes externas no confiables, y eso se mantuvo. Simplemente consultó los datos y los usó para construir un iframe.

Los controles para los elementos visuales mostrados al usuario establecían que el elemento visual no tenía permitido consultar datos del tenant, y eso se mantuvo. Simplemente procesó los datos incrustados en él por el código del Skill.

Por lo tanto, el código del Skill malicioso puede consultar datos en el entorno de cómputo, incorporarlos en un iframe, y el iframe puede hacer solicitudes de red para exfiltrar los datos…

Los controles para evitar la exfiltración se mantuvieron técnicamente, pero la exfiltración tuvo éxito de todos modos.

Con respecto al comando malicioso aprobado por el agente de guardarraíl, el equipo de Databricks señaló,

“La funcionalidad de auto-allow no está pensada como un límite de seguridad, sino como una medida de control para evitar que entradas no confiables se ejecuten automáticamente.”

La documentación respalda esta afirmación:

Sin embargo, dado que ‘auto-approve’ está documentado tanto como el modo de aprobación de comandos predeterminado como ‘recomendado’, creemos que es improbable que los usuarios, en la práctica, sigan la instrucción que desaconseja su uso con datos de producción.

No se dio ninguna declaración relacionada con el hecho de que las Skills de Genie Code se cargan desde los espacios de trabajo personales de los usuarios, en lugar del Catálogo gobernado a nivel de la organización.

Cronología

16 de agosto de 2026PromptArmor divulga el problema a Databricks
Del 17 de agosto al 15 de septiembre de 2026PromptArmor y Databricks coordinan
16 de septiembre de 2026PromptArmor informa a Databricks de su intención de publicar
Fuente original

PromptArmor Threat Intelligence

Notas sobre el contenido

La publicación original y los derechos pertenecen a la fuente.

Traducción automática · Consulte el original