微软 Copilot 爆漏洞:恶意链接绕过确认,自动窃取邮件与凭据

安全公司 Varonis 发现微软 Copilot 存在一个可被利用的漏洞,攻击者通过构造包含特定参数的恶意链接,能在用户无感知的情况下自动读取邮箱内容并窃取凭据。该漏洞暴露了 AI 助手与个人账户深度集成后的新型攻击面。

一句话看懂:安全公司 Varonis 发现微软 Copilot 存在一个可被利用的漏洞,攻击者通过构造包含特定参数的恶意链接,能在用户无感知的情况下自动读取邮箱内容并窃取凭据。该漏洞暴露了 AI 助手与个人账户深度集成后的新型攻击面。

事件核心:发生了什么

据 Ars Technica 于 8 月 18 日报道,安全公司 Varonis 披露了微软 Copilot 的一个安全漏洞。攻击者可以构造类似 https://copilot.microsoft.com/?q=&autorun=1 的恶意链接,利用 ?autorun=1 参数绕过用户确认机制,配合 ?q= 参数注入恶意指令。当用户点击该链接后,Copilot 会在已登录的会话中自动加载,并在无需任何手动操作的情况下执行指令。

Varonis 研究团队演示了完整的攻击链:恶意指令可搜索用户收件箱、提取发件人地址或密码凭据,将数据存储在变量中,并通过 Base64 编码后发送到攻击者控制的 webhook 地址。整个攻击过程分为五步,即使受害者立即关闭标签页,提示词依然会执行,包括联网检索和多轮链式操作。

为什么重要

这一漏洞之所以值得关注,在于它揭示了 AI 助手与私人账户深度绑定后产生的“单链接”风险。Copilot 作为微软深度整合进 Windows、Office 和 Outlook 的 AI 产品,具备访问用户邮箱、文档和应用的能力。当这类权限可以被一个精心构造的 URL 触发时,AI 助手就从生产力工具变成了潜在的数据泄露通道。

从行业角度看,这不是孤立事件。随着大模型应用从单纯的聊天对话转向具备“行动能力”的智能体(Agent),从检索信息到调用 API、发送邮件、操作应用,权限边界和安全确认机制正在成为所有 AI 产品必须重新设计的关键环节。目前公开信息显示,微软尚未就该漏洞的修复时间表做出明确回应。

对用户/开发者/创作者的影响

对普通用户而言,需要警惕来路不明的链接,尤其是那些以 copilot.microsoft.com 开头的短链接或经过重定向的 URL。在官方修复漏洞之前,建议不要在已登录 Copilot 的浏览器中随意点击可疑链接,并定期检查已连接的应用授权。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者来说,这一案例提供了重要的安全设计参考:任何允许通过 URL 参数触发 AI 行为的应用,都必须为高权限操作设计额外的确认机制,例如二次验证、操作预览或敏感操作审批流。对于企业开发者,需要评估 Copilot 在企业租户中的默认配置,考虑是否关闭 autorun 相关的自动执行能力。

对使用 AI 辅助创作的创作者而言,风险主要集中在账号安全层面。由于 Copilot 可能访问 Gmail、Outlook 等邮箱内容,建议为相关账户开启双重验证,并定期检查授权的第三方应用列表。

值得关注的后续

接下来有几个具体观察点值得留意:

第一,微软的修复进度和方式。是直接禁用 autorun 参数,还是引入更严格的权限提示机制,将直接影响其他 AI 助手产品的安全设计标准。

第二,Varonis 是否会在近期发布更详细的技术分析或 PoC 代码。此类披露往往推动行业对 AI 助手安全性的集中审视。

第三,其他主流 AI 助手如 ChatGPT、Claude 的桌面端或浏览器插件是否也存在类似的 URL 参数注入风险,竞品厂商是否会因此加速补强安全机制。

来源:AIbase

celebrityanime
celebrityanime
文章: 19062

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注