Copilot被”套话”自曝漏洞:一次点击,邮箱网盘数据静默外泄(附检测与排查步骤)

admin 2026-08-24 04:26:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Varonis公开CoSnitch攻击链,利用MicrosoftCopilotPersonal三个可串联漏洞(链接自动执行、连接器外泄、记忆污染),受害者点击链接后数据静默外泄。补丁已发布,无在野利用证据。建议回溯日志、审计OAuth连接器、将AI助手链接纳入入口防护,并监控AI发起的数据访问。 综合评分: 89 文章分类: AI安全,漏洞分析,安全意识,安全运营,实战经验


Copilot 被”套话”自曝漏洞:一次点击,邮箱网盘数据静默外泄(附检测与排查步骤)

安全很忙 安全很忙

安全很忙

2026年8月18日 23:08 湖北

在小说阅读器读本章

去阅读

8 月 18 日,Varonis 公开 CoSnitch:Microsoft Copilot Personal 存在三个可串联的缺陷,受害者点击一个链接后,注入的提示词无需任何确认即可执行,经 OAuth 连接器读取邮件正文与网盘文件、编码后伪装成”网页摘要请求”外泄,还可写入永久生效的持久记忆。网络层全程表现为普通 HTTPS GET。微软已于今日发布补丁。本文拆解攻击链、给出可当天执行的日志回溯规则与连接器审计步骤。

一次不寻常的漏洞披露:AI 把自己的漏洞讲了出去

今天(8 月 18 日),Varonis Threat Labs 公开了针对 Microsoft Copilot Personal 的研究结果,命名为 CoSnitch。这份研究最特别的地方不是漏洞本身,而是发现过程:研究人员没有做逆向工程,而是不断追问 Copilot”为什么提示不能自动执行”。Copilot 在一次次解释”为什么不行”的过程中,把被禁用的参数、防护措施,以及一个从未公开文档化的 URL 参数 autorun=1 都讲了出来。Varonis 把这种方法称为”元黑客”(meta-hacking)——不对模型发起攻击,而是操纵推理引擎让它自己配合。

值得先说清楚边界:该漏洞 2025 年 12 月即负责任披露给微软,补丁已于 2026 年 8 月 18 日发布;Varonis 明确表示没有发现任何在野利用证据,CVE 编号截至目前尚未公开分配。所以这是一次”已修复”的披露,不是正在发生的攻击事件。但攻击链展示的信任模型缺陷,在所有具备连接器能力的 AI 助手上普遍存在,这才是它值得每个安全团队读一遍的原因。

三个漏洞,一条链

漏洞一:链接即执行。Copilot 的网页界面支持 ?q= 参数预填输入框,正常情况下用户需要按回车。微软此前已禁用该参数的自动执行能力。但 ?q= 与未公开参数 autorun=1 组合时,页面加载即自动执行提示词——无需点击确认、界面上也没有可见提示。Varonis 强调:攻击原语是自动执行本身,载荷是任意的。即使受害者立刻关闭标签页,提示仍会执行完毕,包括网络请求与连接器调用。

漏洞二:连接器变外泄通道。如果用户授权 Copilot 通过 OAuth 连接了 Gmail、Google Drive、Calendar、OneDrive,Copilot 可以读取完整邮件正文(不是摘要)。系统的核心假设是”连接器调用由用户发起”,CoSnitch 打破的正是这个假设。注入的提示先定位敏感数据(含密码/重置链接的邮件、名为 credentials/passwords 的文件、未来两周日历、聊天记录、全部记忆条目),再把多源数据 base64 编码成 URL 安全的字符串,最后指示 Copilot 用自带的 URL 抓取功能向攻击者 webhook 发起 GET 请求。Varonis 的原话是:在网络层,这和 Copilot 总结网页时发出的任何一次合法 HTTPS GET 请求完全相同——没有异常头、没有异常端口、没有可标记的载荷特征。

漏洞三:记忆污染,且不可清除。Copilot 在总结外部网页时不区分”要总结的内容”和”要执行的指令”。攻击者把隐藏指令写进网页(HTML 注释、CSS 隐藏段落等),受害者只是让 Copilot 总结一下这个链接,模型就可能调用内部记忆 API 写入攻击者指令。此后 Copilot 的记忆没有过期时间——改密码、吊销会话、重新注册设备都不会清除。演示中,攻击者可以让 Copilot 在日后宣称某个漏洞”没有风险”,用来压制安全警告。全程没有进程、文件或网络连接的取证痕迹。

一句话概括:三个漏洞,一次点击,零异常信号。

资产、信任边界与控制措施

把这条链画成防御视角的关系图:

| 要素 | 内容 | | — | — | | 资产 | 邮件正文、网盘文件、日历、聊天历史、Copilot 持久记忆——经 OAuth 连接器全部可达 | | 威胁 | 一次点击触发的提示注入:自动执行 + 连接器滥用外泄 + 记忆持久化篡改 | | 被打破的信任边界 | ①”连接器调用由用户发起”的假设;②”网页内容只是数据、不是指令”的假设;③”凭据轮换即可消除会话风险”的假设 | | 控制措施 | 补丁(已发布)、连接器最小化、AI 助手 URL 的入口审查、针对”AI 发起的数据访问”的监控覆盖、记忆复位 |

Varonis 今年在 Copilot 上已发现三个同类问题(Reprompt、SearchLeak、CoSnitch),共同点都是”点一个看起来合法的链接就够了”。注意 CoSnitch 针对的是个人版 Copilot,而企业版 Microsoft 365 Copilot 有 Purview 审计与租户级 DLP——但企业真正的暴露面在于员工把企业邮箱、企业网盘账号授权给个人 AI 助手的影子 AI 场景,这不在企业管理员默认视野内。

今天就可以做的三件事

以下检测规则与步骤为作者基于 Varonis 披露的攻击特征整理(标注为作者建议),请按环境验证后使用。

  1. 回溯出口日志,确认是否有人踩过这条链(安全运营,约 1 小时)

适用环境:留存 HTTP 访问日志的出口代理 / SWG / NGFW(需要 URL 完整路径与 Referer 字段)。检查对象:2025 年 12 月至今(披露期前攻击面已存在),所有匹配 https://copilot.microsoft.com/ 且 URL 参数同时含 q= 与 autorun= 的请求。

正则示例(多数 SIEM 的 regex 提取器通用写法):

^https?://copilot\.microsoft\.com/.*[?&]q=.*[?&]autorun=1

预期结果:0 条命中为正常;任何命中都意味着该用户曾打开自动执行链接,应立即排查其 Copilot 连接器授权范围与该时间窗内 Copilot 向外部域名发起的 GET 请求。常见误报/漏报:仅匹配完整 URL 才可靠,部分设备只记录不含查询串的归一化 URL,会漏报——需确认设备保留 query string;autorun=1 出现在 Referer 中也应计入。注意:补丁发布后该参数应已失效,此规则主要用于回溯排查而非实时阻断。下一步动作:命中后导出该用户 30 天内 Copilot 相关外联记录,重点看目标为低信誉域名、URL 路径中含长 base64 特征([A-Za-z0-9_-]{80,})的 GET 请求——该特征误报率高(CDN、短链同样命中),必须结合目标域名信誉判断。

  1. 审计 OAuth 连接器授权(身份/终端管理,当天完成)

检查对象:两家管理后台都要查——Microsoft 365 管理中心的企业应用 OAuth 授权清单,以及 Google Workspace 管理后台(security.google.com → 数据访问与权限控制)中把工作账号授权给”Copilot”类第三方应用的记录。预期结果:形成”用户 × 授权应用 × 授权范围”清单,凡属个人消费级 AI 助手持有企业邮箱/网盘 scope 的授权,逐项撤销或走例外审批。失败后的处理:无 MDM/管理后台覆盖的 BYOD 设备无法远程审计,需发布用户自查指引(Copilot 设置 → 已连接应用,手动移除不用的连接)。

  1. 把”AI 助手链接”纳入入口防护(安全架构,本周内评审)

邮件网关/代理侧对外部来源、携带预填提示参数(q=)的 AI 助手 URL(copilot.microsoft.com、chatgpt.com、gemini.google.com 等)做标记或重写提示。同时按 Varonis 的建议把 Copilot 当作”特权内部人员”对待:对连接器数据访问建立基线,异常读取模式(短时间大量邮件正文读取)触发告警。多数现有 DLP 对”由 AI 助手发起的数据访问”存在监控盲区,这是本次披露最值得自查的一项。

限制与不确定性

补丁”今日发布”的信息来自 Varonis 博客与媒体报道,微软官方公告细节(及是否分配 CVE)以微软安全响应中心页面为准;

Varonis 未公布完整 PoC 代码,外泄三阶段的细节以博客描述为限;

检测正则针对本次披露的 URL 参数形态,不覆盖其他 AI 助手的等价深链机制;

本文未验证个人 Copilot 与企业 M365 Copilot 在连接器日志上的具体审计字段差异,实施检测前建议先在自有租户确认日志可见性。

结论

CoSnitch 没有攻破任何加密或沙箱,它滥用的是 AI 助手与生俱来的信任模型:模型无法可靠区分”数据”与”指令”,连接器无法区分”用户发起”与”注入发起”,记忆无法通过凭据轮换清除。补丁修掉的是 autorun 这个具体参数,修不掉这三条假设。对防御方来说,可落地的优先级是:回溯日志确认历史暴露 → 收紧连接器授权 → 把 AI 发起的数据访问纳入监控。这三步对任何具备连接器能力的 AI 助手都适用,不只是 Copilot。

另附本周需联动处置的三项(详见上方行动卡):GitLab 自托管实例升级修复 CVE-2026-19478(CVSS 9.4,未认证 GraphQL 代码注入);Mac 排查 5900 端口暴露并升级修复 CVE-2026-65400(SRP 认证绕过,已确认在野利用植入挖矿程序);Ray 集群按 CISA KEV 要求在 8 月 20 日前缓解 CVE-2025-62593。

参考来源

CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower — Varonis Threat Labs,2026-08-18 https://www.varonis.com/blog/cosnitch

微软 Copilot 被诱导自曝漏洞 CoSnitch 可一键窃取用户数据(转引 The Register)— 腾讯新闻/CNMO,2026-08-18 https://new.qq.com/rain/a/20260818A0CZCQ00

Critical GitLab GraphQL Flaw Could Let Unauthenticated Attackers Delete Public Projects — The Hacker News,2026-08-17 https://thehackernews.com/2026/08/critical-gitlab-graphql-flaw-could-let.html

GitLab Critical Patch Release: 19.2.4, 19.1.6, 19.0.8, 18.11.11 — GitLab 官方,2026-08-17 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/

CISA Adds One Known Exploited Vulnerability to Catalog(CVE-2025-62593 Ray)— CISA,2026-08-17 https://www.cisa.gov/news-events/alerts/2026/08/17/cisa-adds-one-known-exploited-vulnerability-catalog

macOS Screen Sharing Bypass Fuels Root Cryptomining — CSA 研究备注(引 NCSC-NL、Apple 公告),2026-08 https://labs.cloudsecurityalliance.org/research/csa-research-note-macos-screen-sharing-cve-2026-65400-202608


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全很忙 安全很忙 安全很忙《Copilot 被”套话”自曝漏洞:一次点击,邮箱网盘数据静默外泄(附检测与排查步骤)》

评论:0   参与:  0