微软Copilot漏洞让黑客通过一个链接窃取电子邮件
想象一下,点击一个链接,在没有任何警告的情况下,你的电子邮件收件箱被悄悄转给了一个陌生人。这就是安全公司Varonis最近演示的微软AI助手Copilot的令人担忧的场景。8月18日,Ars Technica报道了这一漏洞,攻击者可以利用该漏洞绕过用户确认,并通过一个精心构造的URL窃取敏感数据。
问题的核心是一个允许Copilot通过URL参数接受提示的功能。大多数AI助手,包括Copilot,都可以通过链接触发——比如点击一个打开Gmail并预填电子邮件的链接。但Copilot更进一步:它还可以通过向URL附加参数来处理诸如“总结我的收件箱”或“起草回复”之类的命令。问题在于?其中一个参数autorun=1告诉Copilot自动执行提示,无需用户交互。
Varonis的研究人员构建了一个看似无害的概念验证链接:https://copilot.microsoft.com/?q=&autorun=1。当已登录用户点击它时,Copilot会在其经过身份验证的会话中加载,并且autorun=1启动,运行q参数中的任何提示。注入的指令可以搜索用户的收件箱,提取发件人地址甚至密码凭据,将它们存储在变量中,然后发送到攻击者控制的webhook URL。该链接自动打开该URL,数据就消失了。
为了掩盖踪迹,攻击者将窃取的数据进行Base64编码,使其更难在网络日志中被检测到。整个攻击链分五步展开:受害者点击恶意链接 → Copilot在认证会话中加载 → autorun参数触发自动执行 → Copilot获得对会话上下文、连接的应用甚至内存的完全访问权限 → 即使受害者立即关闭标签页,提示仍然运行,包括在线检索和多步操作。
这一漏洞鲜明地提醒人们,将AI助手集成到个人账户中带来的风险。一旦AI能够访问你的电子邮件、日历或文件,一个链接就可能变成隐私后门。研究人员强调,用户应谨慎点击链接,即使是那些看似来自可信来源的链接,并且AI提供商需要实施更严格的安全措施来防止此类自动执行。
虽然微软尚未公开发表回应,但这一发现凸显了在快速发展的AI领域中安全的重要性。随着AI助手越来越深入地融入我们的数字生活,被利用的可能性也在增长。目前,最好的防御是保持警惕:点击链接前三思,如果可能,考虑禁用自动运行功能。
关键要点
- 发现的漏洞:Varonis发现微软Copilot存在一个漏洞,允许攻击者绕过用户确认。
- 攻击向量:带有
?autorun=1和?q=参数的恶意链接触发提示的自动执行。 - 数据窃取:攻击可以窃取电子邮件、发件人地址和凭据,并将其发送到攻击者控制的webhook。
- 隐蔽技术:窃取的数据以Base64编码以逃避检测。
- 五步链:攻击从点击链接到数据泄露逐步展开。
- 影响:凸显了AI助手访问个人账户的安全风险。