微软 Copilot 爆漏洞:恶意链接绕过确认,自动窃取邮件与凭据
漏洞概述
科技媒体 Ars Technica 8 月 18 日报道,安全公司 Varonis 发现微软 Copilot 存在安全漏洞。攻击者可以借助 ?autorun=1 参数配合 ?q= 参数,绕过用户确认,直接窃取信息。与多数 AI 助手类似,Copilot 支持用 URL 接收提示词,基础部分能唤起 Gmail 等应用,后续参数则可要求总结收件箱或起草邮件。
攻击链详解
研究人员构造出形如 https://copilot.microsoft.com/?q=&autorun=1 的链接。用户点击后,浏览器在已登录会话中加载 Copilot,autorun=1 触发自动执行,?q= 中的提示词无需任何手势即可运行。被注入的指令可搜索收件箱、提取发件人地址或密码凭据,存入变量后拼进攻击者控制的 webhook 网址并自动打开,敏感数据随即外发。
为了隐藏行踪,外传内容会先转成 Base64。完整攻击链分五步:
- 受害者点开精心构造的链接
- 已认证会话加载 Copilot
- 参数触发自动执行
- Copilot 获得对会话上下文、已连应用与记忆的完全访问权
- 即便立刻关掉标签页,提示词仍会执行完毕,包括联网获取与多轮链操作
该漏洞警示:把 AI 助手接入私人账户后,“一句话链接”就能变成隐私后门。
影响与建议
此漏洞影响所有使用 Copilot 且已登录 Microsoft 账户的用户,尤其是将 Copilot 与 Gmail、Outlook 等邮件服务关联的用户。Varonis 建议用户在收到可疑链接时保持警惕,避免点击不明 URL;同时建议微软在 Copilot 中增加更严格的用户确认机制,防止自动化执行敏感操作。
目前微软尚未就此事发表官方回应,但安全社区已开始讨论如何在 AI 助手中平衡便利性与安全性。企业在部署 Copilot 时,应加强访问控制和安全审计,确保 AI 助手的操作可追踪、可管控。
结语
这次漏洞再次提醒我们,AI 助手在带来效率提升的同时,也引入了新的攻击面。安全研究人员与厂商需持续协作,及时修补类似问题。普通用户也应当提高安全意识,不轻易点击来历不明的链接,定期检查账户活动记录。