每天早上一封邮件,把昨天的 AI 梳理好订阅邮件

METAL LAB

Copilot被反复追问后自曝绕过密码

安全公司Varonis通过直接向Copilot提问,发现了只需点击一次链接即可窃取密码的攻击方式

스마트폰 화면에 코파일럿 로고가 표시되어 있다

이미지: Ars Technica

摘要

  • 安全公司Varonis通过反复向Microsoft 365 Copilot(企业版)提问,发现了未公开参数?autorun=1
  • 将该参数与?q=参数结合使用时,用户只需点击链接,提示词便会在无需批准的情况下自动执行
  • 微软于2月推出临时缓解措施,并于8月18日(周二)发布了更全面的修复方案
발견 기관
Varonis(보안업체)
대상
Microsoft 365 Copilot(엔터프라이즈용)
핵심 취약점
비공개 파라미터 ?autorun=1
1차 완화
2026년 2월(신고 3개월 후)
포괄적 수정
2026년 8월 18일(화)
CVE 번호
CVE-2026-24301
공격 명칭
Co-Snitch
관련 이전 사례
Copilot Personal 공격, SearchLeak(2026년 6월)

一条链接为何会泄露密码

用户仅仅点击了邮件或消息中的一个链接,收件箱中保存的密码就整个流向了攻击者的服务器。这正是安全公司Varonis在Microsoft 365 Copilot(企业版)中发现的一个缺陷所造成的局面。包括Copilot在内的大多数AI助手都可以通过URL接收携带提示词的指令。URL的基础地址负责打开类似Gmail的应用,其后附加的参数则携带诸如汇总收件箱、撰写新邮件等指令。但原则上,这类命令若未经用户明确批准(例如按下回车键),是不会执行的。

Varonis的研究人员从一开始的目标就是打破这一原则。他们希望构建一种攻击方式,让用户仅仅点击链接、无需任何其他操作,数据就能被窃取。Copilot起初坚决拒绝,回应称敏感请求必须有用户的明确操作。研究人员随即改变策略,转而追问Copilot为何无法自动执行、涉及哪些URL结构和深层链接、以及当提示输入框在页面加载时已预先填入内容会发生什么情况。

Copilot自曝的漏洞

随着这场“猜谜式”对话不断推进,Copilot的回答逐渐暴露出安全机制的内部构造。Varonis首席研究员Lior Yaari在接受Ars Technica采访时表示:“每一次拒绝,都会泄露出关于内部结构的技术细节。”最终,Copilot自曝了微软的未公开参数?autorun=1。将该值与已知参数?q=一同放入URL后,用户只需点击链接,提示词便会立即执行,无需任何额外批准。

研究人员制作的链接会从用户收件箱中提取最新发件人的邮箱地址,将其附加到特定的webhook地址上,随后指示Copilot对该URL进行摘要。另一组提示词则会在收件箱中搜索密码等敏感信息,并以同样方式将其泄露出去。泄露的信息被转换为base64格式,自动发送至攻击者控制的页面,即便立即关闭Copilot标签页,这一过程依然会完成。Varonis周二发布的博客文章将攻击流程整理为五个步骤:受害者点击链接后,在已认证的会话中?autorun=1触发自动执行,?q=提示词无需用户操作即被激活,随后Copilot还会访问已连接的应用和记忆,直至完整执行指令。

微软在收到举报三个月后,即2月份,率先采取了缓解措施,阻止?q=参数直接将文本注入对话框。由于结构改为需要用户亲自点击和输入,第三方浏览器集成也因此无法正常使用该参数,产生了副作用。微软于周二发布了更全面的修复方案,彻底堵住了这一漏洞。

连记忆都能篡改的第二种攻击

Varonis在同一次调查过程中还发现了另一种独立的攻击方式。Copilot具备一项永久记忆功能,可以保存用户信息、偏好和指令,以便在后续对话中调用,无需重复输入。研究人员在网页元数据中隐藏了提示词注入语句,诱导用户请求Copilot对该页面进行摘要。Copilot随即遵循页面中隐藏的指令,将记忆更新为被篡改的内容。Varonis指出,这种方式可用于扭曲输出内容的方向、过滤特定信息、使回应偏向攻击者设定的叙事,或在满足特定条件时执行指定动作。更严重的是,这种被篡改的记忆即便在用户更改密码、强制终止会话、重新注册设备之后依然会保留。用户唯一能够察觉的方法,就是逐条亲自检查记忆内容。

Varonis将此次整体攻击命名为“Co-Snitch”。此前该公司还曾针对Copilot个人版演示过仅需一次点击即可秘密执行多个步骤的攻击,并于今年6月公开了名为“SearchLeak”的一键式数据泄露攻击。

反复出现的AI代理漏洞

同类漏洞并非首次出现。8月10日曾有报道称隐藏在PDF中的白色文字令Atlassian AI代理被攻破。这是PromptArmor发现的案例:仅通过在Atlassian的AI代理Rovo处理的PDF中隐藏白底白字文本,就成功泄露了企业内部数据,且这一攻击同样无需用户批准,也不会在对话框中留下任何痕迹。8月13日,还出现了另一案例:仅向Zoom屏幕共享注释功能所使用的公开AI模型输入不到20条提示词,即可将其攻破。三起案例的共同点在于,攻击的完成几乎不需要用户进行任何额外操作,或者仅需点击一次链接即可完成。

编者视角

这起事件中最引人注目的一点,是研究人员发现漏洞的方式。他们并没有拆解代码或进行逆向工程,只是不断追问Copilot“为什么不行”。大型语言模型被训练成致力于帮助用户,因此即便在拒绝请求时,也倾向于解释拒绝的理由。而这一事件的核心恰恰在于:这种解释本身,就成了攻击者所需要的设计图。用语言来构建安全防线的系统,也同样会被语言的追问攻破。

将这一结构与以往的软件安全问题相比较,会有截然不同的体感。传统软件漏洞往往需要拆解二进制文件、深入挖掘内存结构才能发现,这需要专业人员投入大量时间。但AI代理的漏洞,只需在聊天窗口中进行一番“猜谜式”追问,几天之内便可浮现。这意味着进入门槛几乎已经消失,攻击者群体也从少数专业人士扩展到了任何会使用聊天机器人的人。

对企业而言,可以落实的应对措施是明确的。企业在赋予AI代理访问邮件、文档、记忆等权限时,应将权限范围最小化,并将代理可连接的应用数量限制在实际业务所需的范围之内。此外,如果没有定期审计代理对话记录和记忆变更历史的流程,就有可能重现本案例中“被篡改的记忆即便更改密码也依然存活”的风险。“谨慎点击链接”这一建议,如今已不仅适用于钓鱼邮件,也同样适用于AI助手打开的所有网页。

预计在接下来的几周内,类似案例很可能会在其他企业级AI代理产品中陆续出现。因为Varonis、PromptArmor等安全公司正将同一套方法论——即向代理反复追问其安全机制原理——套用到其他产品之上。只要安全机制是由对话而非代码构建而成,成为下一个攻击目标便只是时间问题。