
AISec Plus Woche 1 Bedrohungsanalyse — EchoLeak (CVE-2025-32711), Zero-Click indirekte Prompt-Injektion in Microsoft 365 Copilot.
Forscher: Daniel Ossai
Repo: aisecplus-week01-danielossai
Eingereicht: Woche 1 · AISec Plus Bootcamp
EchoLeak (CVE-2025-32711) Entdeckt: Januar 2025 · Offengelegt: Juni 2025 · Gepatched: Juni 2025
Forscher von Aim Security entdeckten eine kritische Zero-Click indirekte Prompt-Injection-Schwachstelle in Microsoft 365 Copilot. Durch das Senden einer einzigen präparierten E-Mail – ohne Benutzerinteraktion – konnte ein Angreifer Copilot dazu veranlassen, stillschweigend auf interne Dateien zuzugreifen und deren Inhalte an einen vom Angreifer kontrollierten Server zu exfiltrieren.
Das Opfer musste nichts anklicken. Es musste keinen Anhang öffnen. Es reichte, dass die E-Mail im Posteingang war, damit Copilot versteckte bösartige Anweisungen verarbeitete und begann, sensible Unternehmensdaten preiszugeben.
Microsoft vergab CVE-2025-32711 mit einem CVSS-Score von 9.3 (Kritisch). Es ist der erste dokumentierte Fall, bei dem Prompt-Injection zur konkreten Datenexfiltration in einem Produktions-KI-System genutzt wurde. Microsoft patchte es serverseitig; keine Ausnutzung in freier Wildbahn wurde bestätigt.
Der Angriff verknüpfte vier verschiedene Umgehungen, um eine stille Datenexfiltration zu erreichen:
Schritt 1 — Umgehung des XPIA-Klassifikators Microsoft 365 Copilot verwendet Cross-Prompt Injection Attack (XPIA)-Klassifikatoren, um bösartige Anweisungen zu erkennen und zu blockieren. Der Angreifer umging dies, indem er die Aufforderung in natürlicher Sprache verfasste, die an den menschlichen Empfänger gerichtet schien – ohne jemals KI, Copilot oder technische Triggerwörter zu erwähnen. Der Klassifikator markierte sie nie.
Schritt 2 — Umgehung der Link-Schwärzung Copilot schwärzt normalerweise externe Links, um zu verhindern, dass Daten die M365-Umgebung verlassen. Der Angreifer umging dies durch die Verwendung von Referenz-Markdown-Formatierung, die Copilot ohne Auslösen des Schwärzungsfilters darstellte.
Schritt 3 — Ausnutzung automatisch abgerufener Bilder Copilots Verhalten, eingebettete Bilder automatisch abzurufen, wurde missbraucht, um ausgehende HTTP-Anfragen an einen vom Angreifer kontrollierten Server zu initiieren – wobei exfiltrierte Daten in den Anfrageparametern übertragen wurden.
Schritt 4 — Umgehung der Content Security Policy (CSP) über Teams-Proxy Microsoft Teams fungiert als vertrauenswürdiger Proxy innerhalb der Content Security Policy von M365. Der Angreifer leitete die Exfiltrationsanfrage über diesen erlaubten Proxy um und umging so die CSP vollständig.
Das Ergebnis: Vollständige Privilegieneskalation über LLM-Vertrauensgrenzen hinweg, ohne Benutzerinteraktion. Die Nutzlast war reiner Text – kein Code, keine Malware-Signaturen. Copilot verhielt sich genau wie vorgesehen: Es verarbeitete Eingaben und antwortete hilfreich. Traditionelle Abwehrmechanismen wie Antivirus, Firewalls und statische Dateiscans waren völlig wirkungslos.
Wichtige Erkenntnis: Dies ist ein Paradebeispiel für indirekte Prompt Injection – die bösartige Anweisung stammte aus einer externen Quelle (E-Mail), nicht vom Benutzer. Das LLM konnte nicht zwischen vertrautem Entwicklerkontext und nicht vertrauenswürdigem externem Inhalt unterscheiden.
EchoLeak stellt ein strukturelles Risiko dar, nicht nur einen einmaligen Fehler:
Was Microsoft tat:
Was die breitere Lehre ist:
The Hacker News — Zero-Click-KI-Schwachstelle legt Microsoft 365 Copilot-Daten ohne Benutzerinteraktion offen https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Inside CVE-2025-32711 (EchoLeak): Prompt Injection trifft auf KI-Exfiltration https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Angriffskettenanalyse https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: Was die Microsoft Copilot Prompt-Injection-Schwachstelle für Ihre Daten bedeutet https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: Der erste reale Zero-Click-Prompt-Injection-Exploit in einem Produktions-LLM-System https://arxiv.org/abs/2509.10540
AISec Plus · Woche 1 · Wir wachsen alle. Zeig dich. Baue auf. Verbessere dich.
| Framework | Klassifizierung |
|---|
| NIST Family | Missbrauch (Waffeneinsatz eines funktionierenden Modells) + Privatsphäre (unautorisierte Datenexfiltration) |
| OWASP LLM01 | Prompt Injection — versteckte Anweisungen kaperten Copilot-Verhalten |
| OWASP LLM02 | Offenlegung sensibler Informationen — interne Dateien ohne Benutzereinwilligung exfiltriert |
| OWASP LLM08 | Schwächen bei Vektoren & Embeddings — RAG-Architektur ausgenutzt, um auf interne Daten zuzugreifen |
| MITRE ATLAS | Siehe atlas.mitre.org/studies für die dokumentierte Fallstudie |