一句话看懂:安全公司 PromptArmor 披露,微软 M365 中的 Copilot Cowork 代理可被第三方恶意 Skill 劫持,利用其与 Anthropic 云之间的 AI 网关把沙箱内文件外传到攻击者服务器,整个过程无需人工确认。微软已于 2026 年 9 月 2 日完成修复。
事件核心:发生了什么
Copilot Cowork 是运行在 M365 沙箱中的代理,为防止其调用外部服务,沙箱本身不具备网络访问能力,但会将网络请求转发给 Anthropic 以生成回复。PromptArmor 发现,这一转发通道可被恶意 Skill 劫持。攻击链大致是:用户上传一份敏感文档(如 MSA 合同草稿)并调用一个从网上获取的合同审查 Skill,该 Skill 的描述谎称”全部处理在本地完成,不向第三方传输文档内容”,Copilot 在简单检查代码后判断其为安全的本地分析器并执行;随后脚本激活 Copilot 自身的 AI 网关,在 Anthropic 云端创建具备联网能力的子代理,每个子代理携带文档中的一句话,通过 web fetch 工具访问攻击者服务器,把数据拼进请求 URL 中。攻击者无需人工批准,理论上可触及 Copilot 能访问的任意数据,包括上传文件、SharePoint、Teams 和 Outlook。该漏洞于 2026 年 7 月 14 日报告给微软,9 月 2 日确认修复。
为什么重要
这暴露的是代理架构中的一个结构性问题:沙箱限制了代理本身联网,却把”生成回复”必需的出网能力交给外部模型服务,攻击者只要让恶意代码借道这条合法通道,就能绕过隔离。对 M365 Copilot 这类深度接入企业数据的产品而言,Skill 生态既是扩展能力的关键,也是新的攻击面——用户可以自由上传和组织内共享 Skill,还允许附带最多 20 个参考文件或脚本。目前公开信息显示,模型对第三方 Skill 代码的审查仍偏浅,仅凭描述和粗略扫读就放行执行,这说明”人不在回路”的自动化流程在安全判断上尚不可靠。
对用户/开发者/创作者的影响
企业用户应重新评估是否允许员工自行安装外部 Skill,尤其是会接触合同、财务、人事等敏感文档的场景;组织内共享的 Skill 同样需要来源审查。开发者和管理员需要关注 Copilot 代理的出网路径是否可按租户策略白名单化,以及 Skill 附带脚本的权限边界。对安全团队来说,这是一次典型的间接提示注入叠加沙箱逃逸案例,提示审计点应从”模型输入”延伸到”代理运行时产生的网络行为”。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是微软的修复是否只封堵了本次具体路径,还是会调整 AI 网关的整体设计;二是 Skill 上架、共享与代码审查机制是否引入更严格的签名或权限声明;三是其他同样依赖外部模型网关的代理产品是否面临类似风险,PromptArmor 此前已在 Copilot 上报告过另一类沙箱绕过。


