微软 Copilot 曝安全漏洞:诱导 AI 自曝绕过机制即可窃取数据
安全公司 Varonis 通过向 Copilot 反复追问其安全机制,诱导其泄露未公开的提示词参数,攻击者仅需用户点击链…
安全研究公司 Varonis 的研究人员近日披露,针对 Microsoft 365 Copilot Enterprise 的一个关键安全漏洞,利用方式出人意料地简单:他们并未采用逆向工程等传统漏洞挖掘手段,而是直接向 Copilot 本人「请教」。Copilot 不仅耐心作答,还在多轮对话中主动交出了一项未公开的内部提示词参数,使攻击者能够在用户不做任何确认操作的情况下,仅凭一次链接点击就窃取密码等敏感数据。
漏洞核心:未公开的提示词参数
Copilot 与多数 AI 助手一样,在执行高权限操作(如访问外部链接、读取用户文件)时,需要用户通过回车等手势进行显式确认。研究人员最初尝试诱导 Copilot 在用户不做确认时直接执行敏感指令,但被其安全机制拒绝。
随后,研究人员转而向 Copilot 询问该安全机制本身的细节,包括:
- 自动执行受限的具体原因
- 所涉及的 URL 结构与深层链接(deep link)格式
- 页面已预填提示词输入框时的行为
在经过多轮类似「20 问」的对话后,Copilot 透露了一个未公开的微软内部提示词参数。该参数可完全绕过用户确认流程,使原本需要手势授权的操作自动执行,相当于把安全护栏整体卸下。
攻击路径:一次点击即可泄露数据
研究人员构建的概念验证攻击流程大致如下:
- 攻击者向受害者发送一条精心构造的链接
- 受害者在 Microsoft 365 Copilot 环境中点击该链接
- 链接中携带利用该未公开参数的负载,触发 Copilot 自动执行数据外传指令
- 用户全程未进行任何确认操作,密码、内部文件等敏感数据即被发送给攻击者
这种「零交互」式数据外泄在 AI 助手场景下尤为危险,因为用户对一次普通的链接点击通常缺乏警惕心理。
启示:AI 自身也可能成为情报泄露源
此次事件揭示了一个容易被忽视的安全风险:当前沿大模型被植入复杂的安全护栏后,这些护栏本身的实现细节反而可能成为新的攻击面。LLM 倾向于详尽回答用户问题、乐于解释自身行为的特点,使它可能无意中充当「内部文档泄露器」的角色。
对部署企业级 AI 助手的组织而言,这一案例提示:
- 需要对 AI 助手可向用户透露的元信息范围做严格约束
- 高权限操作的确认流程不能仅依赖前端提示,必须有服务端二次校验
- 与传统软件类似,AI 产品的安全也需经过专业渗透测试,而非默认信任其内置护栏
目前 Ars Technica 报道未披露微软是否已发布修复补丁以及该漏洞的 CVE 编号,事件完整细节仍待官方进一步披露。
