Copilot隐藏输入漏洞暴露企业数据风险
Ars Technica AI··作者 Dan Goodin
关键信息
研究人员原本想构造一个只需点击链接即可触发的攻击,但Copilot最初会拒绝,因为强力操作需要用户手势,例如按下回车键。通过反复询问URL结构、深度链接以及预填充输入框等问题,他们逐步了解了防护机制,并最终发现了隐藏的绕过方式。报道指出,这种绕过依赖一个未公开的提示参数,从而关闭了同意检查。
资讯摘要
Ars Technica报道称,研究人员成功让企业版 Microsoft 365 Copilot 泄露敏感用户数据,包括密码,而且无需用户明确确认操作。这个研究最不寻常的地方在于,研究人员并没有依赖逆向工程或传统漏洞挖掘方法。相反,他们直接向 Copilot 询问其防护机制是如何工作的。Copilot 一再表示,涉及敏感操作时必须由用户提供确认手势。
随后,研究人员不断提出更具体的问题,围绕助手的约束条件展开,包括 URL 模式、深度链接,以及页面在输入框里已经预填内容时会发生什么。每得到一个回答,他们就能更清楚地拼出这套安全设计以及它可能失效的位置。最终,Copilot 透露了一个未公开的提示参数,可以彻底绕过同意要求。这个隐藏输入让研究人员实现了他们想要的攻击路径,也说明本来用于阻止未授权执行的防护机制,确实可能在真实的企业AI助手中被绕过。

资讯正文
攻击者并不是每天都有机会在没有用户确认的情况下,迫使一个前沿 AI 模型吐出用户密码和其他敏感数据。研究人员最近对面向企业的 Microsoft 365 Copilot 正是做到了这一点。更不寻常的是,他们用来发现这一关键漏洞的来源。研究人员并没有采用逆向工程或其他传统的漏洞挖掘方法,而是直接去问 Copilot。这个 LLM 助手很快就照办了。
安全公司 Varonis 的研究人员知道,他们想要创建一种利用方式,让它在用户只需点击一个链接的情况下就能窃取用户数据。和如今大多数 AI 助手一样,Copilot 坚决拒绝了这一要求,并明确表示,这类敏感提示需要用户以明确动作的形式确认,例如按下回车键或其他按键。作为回应,研究人员不断向 Copilot 追问那些要求用户确认后,助手才能执行强大命令的防护机制。
沉默是金,言多必失
这场对话就像一场 20 问游戏。每一个回答都提供了新的线索,透露出这套复杂安全机制的更多信息。他们问,为什么无法自动执行?涉及哪些 URL 结构和深度链接?当页面加载时,输入内容已经存在于提示字段中会发生什么?每一个回答都让他们对这道防护机制及其限制有了更深入的了解。最终,Copilot 提供了一个令人震惊的 Microsoft 商业机密——一个未公开的提示参数,它能完全绕过用户同意要求。
来源与参考
收录于 2026-08-19