
تقارير التهديد للأسبوع الأول من AISec Plus — EchoLeak (CVE-2025-32711)، zero-click indirect prompt injection في Microsoft 365 Copilot.
الباحث: Daniel Ossai
Repo: aisecplus-week01-danielossai
مقدم: الأسبوع 1 · معسكر AISec Plus
EchoLeak (CVE-2025-32711) اكتُشف: يناير 2025 · أُفصح عنه: يونيو 2025 · صُحّح: يونيو 2025
اكتشف باحثون في Aim Security ثغرة خطيرة من نوع حقن الأوامر غير المباشر دون نقرة (zero-click indirect prompt injection) في Microsoft 365 Copilot. عبر إرسال بريد إلكتروني مصمم واحد — دون الحاجة لأي تفاعل من المستخدم — يمكن للمهاجم أن يجعل Copilot يصل بصمت إلى ملفات داخلية ويُسرّب محتوياتها إلى خادم يتحكم به المهاجم.
لم يحتج الضحية للنقر على أي شيء. لم يحتج لفتح مرفق. بمجرد وجود البريد الإلكتروني في صندوق الوارد كان كافياً ليقوم Copilot بمعالجة تعليمات خبيثة مخفية والبدء في تسريب بيانات حساسة للمؤسسة.
قامت Microsoft بتعيين CVE-2025-32711 لهذه الثغرة بدرجة CVSS 9.3 (حرجة). وهي أول حالة موثقة لحقن الأوامر يُستخدم سلاحياً لتسريب بيانات ملموس في نظام إنتاجي للذكاء الاصطناعي. قامت Microsoft بتصحيحها من جانب الخادم؛ ولم يُؤكد أي استغلال في البرية.
سلّس الهجوم أربعة تجاوزات متميزة لتحقيق تسريب صامت للبيانات:
الخطوة 1 — تجاوز مصنف XPIA يستخدم Microsoft 365 Copilot مصنفات هجمات الحقن عبر الأوامر (XPIA) لكشف ومنع التعليمات الخبيثة. تجاوز المهاجم هذا بكتابة الأمر بلغة طبيعية تبدو موجهة للمستلم البشري — دون ذكر AI أو Copilot أو أي كلمات تشغيل تقنية. لم يقم المصنف بالتنبيه إطلاقاً.
الخطوة 2 — تجاوز إخفاء الروابط عادةً ما يقوم Copilot بإخفاء الروابط الخارجية لمنع البيانات من مغادرة بيئة M365. تحايل المهاجم على ذلك باستخدام تنسيق Markdown بأسلوب المرجع، والذي قام Copilot بعرضه دون تفعيل مرشح الإخفاء.
الخطوة 3 — استغلال الصور التي يتم جلبها تلقائياً تم إساءة استخدام سلوك الجلب التلقائي لـ Copilot للصور المضمنة لبدء طلبات HTTP صادرة إلى خادم يتحكم به المهاجم — حاملة البيانات المسربة في معاملات الطلب.
الخطوة 4 — تجاوز سياسة أمان المحتوى (CSP) عبر وكيل Teams يعمل Microsoft Teams كوكيل موثوق ضمن سياسة أمان المحتوى في M365. قام المهاجم بتوجيه طلب التسريب عبر هذا الوكيل المسموح به، متجاوزاً CSP بالكامل.
النتيجة: تصعيد كامل للصلاحيات عبر حدود الثقة لـ LLM، دون أي تفاعل من المستخدم. الحمولة كانت نصاً خالصاً — لا كود ولا تواقيع برمجيات خبيثة. كان Copilot يتصرف تماماً كما صُمم: معالجة المدخلات والاستجابة بشكل مفيد. كانت الدفاعات التقليدية مثل مضادات الفيروسات وجدران الحماية والمسح الثابت للملفات غير فعالة تماماً.
الرؤية الرئيسية: هذا مثال نموذجي لـ حقن الأوامر غير المباشر — التعليمات الخبيثة جاءت من مصدر خارجي (بريد إلكتروني)، وليس من المستخدم. لم يستطع LLM التمييز بين سياق المطور الموثوق والمحتوى الخارجي غير الموثوق.
يمثل EchoLeak خطراً هيكلياً، وليس مجرد خطأ لمرة واحدة:
ما فعلته Microsoft:
ما هو الدرس الأوسع:
The Hacker News — ثغرة ذكاء اصطناعي بدون نقرة تكشف بيانات Microsoft 365 Copilot دون تفاعل المستخدم https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — داخل CVE-2025-32711 (EchoLeak): حقن الأوامر يلتقي مع تسريب الذكاء الاصطناعي https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): تحليل سلسلة الهجوم https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: ماذا تعني ثغرة حقن الأوامر في Microsoft Copilot لبياناتك https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: أول استغلال حقيقي لحقن الأوامر بدون نقرة في نظام إنتاجي LLM https://arxiv.org/abs/2509.10540
AISec Plus · الأسبوع 1 · كلنا ننمو. احضر. ابنِ. تحسن.
| الإطار | التصنيف |
|---|
| عائلة NIST | إساءة استخدام (تسليح نموذج يعمل) + خصوصية (تسريب بيانات غير مصرح به) |
| OWASP LLM01 | حقن الأوامر — تعليمات مخفية اختطفت سلوك Copilot |
| OWASP LLM02 | كشف المعلومات الحساسة — ملفات داخلية سُربت دون موافقة المستخدم |
| OWASP LLM08 | نقاط ضعف المتجهات والتضمين — استغلال بنية RAG للوصول إلى بيانات داخلية |
| MITRE ATLAS | راجع atlas.mitre.org/studies لدراسة الحالة الموثقة |