8月18日,安全公司Varonis研究人员披露微软Copilot存在一处安全漏洞。攻击者可通过构造特定URL参数,在用户无感知的情况下触发Copilot自动执行指令,进而窃取用户邮箱中的敏感信息。该漏洞涉及Copilot的URL参数处理机制,影响范围覆盖所有已登录Copilot的微软用户。
据Varonis研究人员介绍,与多数AI助手类似,Copilot支持通过URL接收提示词。URL的基础部分可让模型打开Gmail等应用,后续参数和文本则能要求助手总结收件箱内容或起草邮件。研究人员发现,Copilot存在?autorun=1参数,配合?q=参数可绕过用户确认环节。攻击者构造形如https://copilot.microsoft.com/?q=&autorun=1的链接,用户点击后,浏览器会在用户已登录的会话中加载Copilot,其中?autorun=1会触发自动执行,?q=中的提示词则无需用户手势即可运行。
研究人员在演示中构造的提示词要求Copilot搜索收件箱,找出最新收到的邮件,仅提取发件人的电子邮件地址,并将结果保存到名为SUPPORT的变量中。随后,Copilot会生成一个包含该变量的URL,并执行”总结URL”的命令。攻击者通过电子邮件、聊天消息、钓鱼页面或二维码将恶意链接发送给受害者,用户点击后,敏感信息会被附加到另一个URL,Copilot自动在设备上打开该地址。由于页面托管在攻击者控制的网站上,数据最终会发送给攻击者。
研究人员还设计了另一条提示词,让Copilot在收件箱中搜索密码和其他凭据。只要发现相关秘密,助手就会把它们发送到同一类攻击者控制的服务器。为隐藏数据窃取并降低传输错误,外传内容会先转换为Base64格式。Varonis列出的攻击链包含5个步骤:受害者点击攻击者精心构造的网址;浏览器在受害者的活动且已通过身份验证的会话中加载copilot.microsoft.com;参数?autorun=1触发自动执行,?q=提示符在没有任何用户操作的情况下弹出;Copilot处理注入的提示符,并拥有对受害者会话上下文、已连接的应用和内存的完全访问权限;即使在加载完成后立即关闭Copilot选项卡,提示符仍会执行完毕,包括任何网络获取、连接器调用或多轮链操作。
微软Copilot是微软推出的AI助手,深度集成于Windows系统、Edge浏览器及Microsoft 365办公套件中,可调用用户邮箱、日历、文档等企业级数据。此次漏洞暴露了AI助手在URL参数处理环节的安全隐患,尤其是自动执行机制与提示词注入结合后可能带来的数据泄露风险。对于企业用户而言,该漏洞意味着攻击者可能利用内部员工的Copilot会话获取企业邮箱中的商业机密和凭据信息。
截至发稿,微软尚未就该漏洞发布官方修复声明。安全专家建议Copilot用户谨慎点击来源不明的链接,尤其是在已登录微软账户的浏览器环境中。企业安全团队应关注微软后续的安全更新,并评估在内部环境中对Copilot URL参数的使用进行限制。此次事件也再次引发业界对AI助手安全边界的讨论,如何在提供便捷的自动化能力与保障用户数据安全之间取得平衡,将成为AI应用厂商面临的核心课题。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。