副驾驶本身透露了一个秘密参数,将其变成密码窃取工具.

20 八月 202615 视图

在Microsoft 365 Copilot中发现了一种弱点,它允许恶意的提示被单点击链接执行:无证的?autorun=1设置在未经用户同意的情况下激活. 攻击者可以从邮箱中提取邮件和密码,微软在几个月后才关闭了漏洞.

副驾驶本身透露了一个秘密参数,将其变成密码窃取工具.

瓦罗尼斯专家找到一种方法,将公司助理微软365副驾驶变成真正的间谍:受害者只需点击一次恶意链接,机器人会将密码从电子邮件发送给攻击者自己. 最令人好奇的是,副驾驶本身揭示了决定性的秘密.

副驾驶如何揭开它的主要秘密

研究人员开始简单:他们开始问Microsoft 365 副驾驶关于它自己的安全系统的问题. 当机器人拒绝一个命令时,通常会解释原因. 这些解释不断积累,揭示了服务部的内部运作. 最终,专家发现一个无证参数 ?autorun=1它与标准一致 ?q=:如果给用户一个链接,例如 https://copilot.microsoft.com/?q=&autorun=1,查询文本在点击链接时自动执行。 无需额外确认。

恶意的提示能做什么

利用这种"洞",可以使机器人执行整个情景. 其中一张支票看起来像这样: 副驾驶必须从收件箱中取出最新的邮件, 从中提取发送者的地址 ,并在 Webhook 上打开一个 URL。 站点——有效向外发送数据. 另一个选项更危险:bot收到命令在电子邮件中找到密码和登录,然后转发给攻击者控制的服务器. 防止被盗数据在传输过程中受损, 为了避免引起注意,它 编码在基座64。

Co-Snitch:对助理记忆的攻击

研究者们并没有停下来。 他们想出了一种方法来感染微软365副驾驶的记忆本身. 如果用户要求bot 将隐藏指令的网页内容进行总结 ,bot执行这些指令并更改其保存的有关该人的数据. 最糟糕的是,这些更改是在密码更改、取消所有会话甚至设备重新登记后产生的。 这次攻击被命名为"Co-Snitch(英语:Co-Snitch)"——是瓦罗尼斯之前与副驾驶个人实验的延续.

微软的回应和结论

微软在瓦罗尼斯报告后三个月,于2月关闭了关键弱点. 第一个补丁被禁 ?q= 从文本插入到聊天区, 星期二,公司发布了一个更全面的修正。 但故事本身在讲述:可以访问电子邮件和个人数据的AI助手可以成为理想的泄露通道,没有"智能"过滤器保证安全. 即时攻击不是科幻小说,而是现在开发者和用户都必须面对的现实.

常问问题

Microsoft 365 副驾驶弱点 : 通过提示窃取密码