一条链接盗走网盘全部文件!微软Copilot高危漏洞曝光

admin 2026-08-27 06:43:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软Copilot存在高危漏洞CVE-2026-24301,攻击者可通过一条包含未公开参数autorun=1的链接,在用户零点击情况下静默窃取Gmail、GoogleDrive等第三方应用数据及聊天记忆。漏洞由Varonis通过元黑客方法发现,即社工AI自身推理过程。建议用户审计第三方应用连接、监控AI助手异常数据访问并及时安装补丁。 综合评分: 90 文章分类: 漏洞分析,威胁情报,安全意识,安全工具,解决方案


一条链接盗走网盘全部文件!微软 Copilot 高危漏洞曝光

零日手记 零日手记

随笔漫记安全路

2026年8月23日 09:17 北京

在小说阅读器读本章

去阅读

你用微软 Copilot 吗?

如果你的 Copilot 连了 Gmail、Google Drive 或者 OneDrive,一条链接就能把你的全部文件、邮件、日程打包带走。

这不是假设。2026年8月18日,微软修补了一个编号 CVE-2026-24301 的高危漏洞,CVSS 8.8 分。安全研究机构 Varonis Threat Labs 给它起了个名字叫 CoSnitch——Copilot 自己把自己的漏洞给供出来了。

一条链接,零点击

攻击方式简单到可怕。

攻击者构造一个特殊链接,通过邮件、聊天、二维码或者钓鱼页面发给你。你点开链接的瞬间,Copilot 就在后台自动执行了一条恶意指令。

不需要你按回车,不需要你确认,不需要任何额外操作。页面加载完成,攻击就开始了。

秘密藏在一个未公开的 URL 参数里。

Copilot 的标准链接长这样:

https://copilot.microsoft.com/?q=你的问题[1]

?q= 只是预填输入框,你还得手动按回车才会执行。但研究人员发现了一个未文档化的参数 autorun=1。两个参数拼在一起:

https://copilot.microsoft.com/?q=恶意指令&autorun=1[2]

打开即执行。静默完成。

窃取了什么

指令触发后,Copilot 以你的身份访问所有已连接的第三方应用。

你的 Gmail——不是摘要,是邮件正文。包括那些邮件里明文发送的密码、密码重置链接、内部系统凭据。

你的 Google Drive——搜索文件名包含”credentials””passwords””internal””HR”的文件,直接读取内容。

你的 Google Calendar——未来14天的日程,标题、参会人、地点,全部拉走。

你的 Copilot 聊天记录和记忆库——你跟 Copilot 聊过的所有内容,以及 Copilot 存储的关于你的长期记忆。

数据被 base64 编码后,通过 Copilot 自带的 URL-fetch 功能发送到攻击者控制的服务器。这个出站请求长得跟 Copilot 日常的网页访问一模一样,安全工具根本分辨不出来。

清不掉的”记忆毒”

第三个弱点最让人后背发凉。

攻击者构造一个网页,当 Copilot 对这个网页进行摘要时,会自动把隐藏指令写入你的永久记忆。这个”毒记忆”会改变 Copilot 后续对你的响应方式。

改密码?没用。

撤销所有会话?没用。

重新注册设备?还是没用。

投毒记忆存活于一切常规应急响应之上。你以为安全了,但 Copilot 的脑子里还留着攻击者的指令。

最魔幻的部分:AI 自己出卖了自己

这个漏洞怎么被发现的?

不是逆向工程,不是代码审计。

研究人员反复问 Copilot:”为什么自动执行不可能?”

Copilot 回答:”因为需要用户意图,提示词不会自己触发。”

研究人员追问:”那 URL 结构呢?深度链接呢?页面带预填输入加载时会怎样?”

每次 Copilot 拒绝,都附带了技术解释。每条解释都像拼图一样暴露出内部架构。研究人员把每次拒绝当作追问的契机,不断深入。

然后 Copilot 自己说漏了嘴——它在解释为什么自动执行”被禁用”的过程中,主动披露了一个未公开参数 autorun=1,包括它的历史行为和所有保护机制。

研究人员照着 Copilot 自己描述的方式构造 URL,一试就通了。

Varonis 把这种方法叫做”元黑客”(meta-hacking)。不是攻击代码,是社工 AI 的推理过程。你不利用漏洞,你让 AI 自己把漏洞讲出来。

Varonis 今年挖了三个

CoSnitch 是 Varonis Threat Labs 今年发现的第三个 Copilot 漏洞:

第一个叫 Reprompt——问两遍就绕过了 Copilot 的安全护栏。

第二个叫 SearchLeak——把 M365 Copilot 企业版变成了隐蔽数据外泄通道。

第三个就是 CoSnitch——个人版一键窃取。

三个漏洞有个共同点:一条链接就够了。受害者没有明显感知,安全团队也没有异常告警。

利用条件

说清楚这个漏洞的前置条件:

攻击者需要让受害者打开构造好的链接,可通过邮件、即时通讯、二维码等方式投递。

受害者必须已登录 Copilot Personal,且通过 OAuth 连接了 Gmail、Google Drive、Calendar 等第三方应用。连接的应用越多,能偷的越多。

受害者需要用浏览器打开链接,且浏览器保持 Copilot 的登录态。

不需要服务器端漏洞,不需要绕过认证,不需要高级持久化。整个攻击链完全在客户端完成。

微软表示暂未发现野外利用。补丁已于8月18日发布。

意味着什么

AI 助手正在成为新的攻击面。

当你的 AI 助手有权限读邮件、读文件、看日程、记笔记,它就不再只是一个聊天工具。它是一个有特权的内部人员。一条链接就能让这个”内部人员”把你的数据打包发走,而且看起来完全是正常行为。

CoSnitch 还暴露了一个更深的问题:AI 能被说服出卖自己的安全机制。不需要破解,不需要溢出,只需要会问问题。随着 AI 助手被嵌入越来越多的企业系统,这种攻击面只会越来越大。

建议

审计你连接到 Copilot 的第三方应用,不需要的断掉。

把 Copilot 当成有特权的内部人员来管理,监控它的异常数据访问。

确认你的安全工具能检测到来自 AI 助手的数据外泄——很多人不知道自己有这个盲区。

及时更新。补丁已经出了,别拖。

引用链接

[1]https://copilot.microsoft.com/?q=你的问题: https://copilot.microsoft.com/?q=%E4%BD%A0%E7%9A%84%E9%97%AE%E9%A2%98

[2]https://copilot.microsoft.com/?q=恶意指令&autorun=1: https://copilot.microsoft.com/?q=%E6%81%B6%E6%84%8F%E6%8C%87%E4%BB%A4&autorun=1


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:随笔漫记安全路 零日手记 零日手记《一条链接盗走网盘全部文件!微软 Copilot 高危漏洞曝光》

评论:0   参与:  0