Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
aisecplus-week01-danielossai — AISec Plus informe de amenaza de la Semana 1 — EchoLeak (CVE-2025-32711), inyección indirecta de prompts sin clic en Microsoft 365 Copilot. | Kitploit
Herramientas/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
Análisis de VulnerabilidadesExfiltración de DatosSeguridad WebSeguridad en la NubePapers e InvestigaciónAprendizaje y EducaciónSeguridad de IA
GitHubdanielossai12/aisecplus-week01-danielossai

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

aisecplus-week01-danielossai

AISec Plus informe de amenaza de la Semana 1 — EchoLeak (CVE-2025-32711), inyección indirecta de prompts sin clic en Microsoft 365 Copilot.

Ver Repositorio
hace 2 mesesAún no revisado

🔐 AISec Plus — Semana 1: Mapa de la Amenaza

Investigador: Daniel Ossai Repositorio: aisecplus-week01-danielossai Entregado: Semana 1 · AISec Plus Bootcamp


📌 Nombre del Incidente y Fecha

EchoLeak (CVE-2025-32711) Descubierto: Enero 2025 · Divulgado: Junio 2025 · Parcheado: Junio 2025


📝 ¿Qué Sucedió?

Investigadores de Aim Security descubrieron una vulnerabilidad crítica de inyección indirecta de prompt sin clic en Microsoft 365 Copilot. Mediante el envío de un único correo electrónico manipulado — sin requerir interacción del usuario — un atacante podía hacer que Copilot accediera silenciosamente a archivos internos y exfiltrara su contenido a un servidor controlado por el atacante.

La víctima no necesitaba hacer clic en nada. No necesitaba abrir un archivo adjunto. Simplemente tener el correo electrónico en su bandeja de entrada era suficiente para que Copilot procesara instrucciones maliciosas ocultas y comenzara a filtrar datos empresariales sensibles.

Microsoft le asignó el CVE-2025-32711 con una puntuación CVSS de 9.3 (Crítico). Es el primer caso documentado de inyección de prompt utilizada como arma para la exfiltración concreta de datos en un sistema de IA en producción. Microsoft lo parcheó del lado del servidor; no se confirmó ninguna explotación en la naturaleza.


⚙️ Cómo Funcionó el Ataque

El ataque encadenó cuatro derivaciones distintas para lograr la exfiltración silenciosa de datos:

Paso 1 — Derivación del Clasificador XPIA Microsoft 365 Copilot utiliza clasificadores de Ataque de Inyección Cruzada de Prompt (XPIA) para detectar y bloquear instrucciones maliciosas. El atacante eludió esto escribiendo el prompt en lenguaje natural que parecía dirigido al destinatario humano — sin mencionar nunca IA, Copilot ni ninguna palabra técnica desencadenante. El clasificador nunca lo marcó.

Paso 2 — Derivación de la Redacción de Enlaces Copilot normalmente redacta los enlaces externos para evitar que los datos salgan del entorno de M365. El atacante eludió esto utilizando formato Markdown estilo referencia, que Copilot renderizó sin activar el filtro de redacción.

Paso 3 — Explotación de Imagen Obtenida Automáticamente El comportamiento de obtención automática de Copilot para imágenes incrustadas fue abusado para iniciar solicitudes HTTP salientes a un servidor controlado por el atacante — llevando datos exfiltrados en los parámetros de la solicitud.

Paso 4 — Derivación de la Política de Seguridad de Contenido (CSP) a través del Proxy de Teams Microsoft Teams opera como un proxy de confianza dentro de la política de seguridad de contenido de M365. El atacante enrutó la solicitud de exfiltración a través de este proxy permitido, evitando por completo la CSP.

El resultado: Escalada completa de privilegios a través de los límites de confianza del LLM, sin interacción del usuario. La carga útil era texto puro — sin código, sin firmas de malware. Copilot se comportaba exactamente como fue diseñado: procesando entrada y respondiendo de manera útil. Las defensas tradicionales como antivirus, cortafuegos y escaneo estático de archivos fueron completamente ineficaces.


🗺️ Mapeo de Amenazas

Conclusión clave: Esto es un ejemplo clásico de inyección indirecta de prompt — la instrucción maliciosa provino de una fuente externa (correo electrónico), no del usuario. El LLM no pudo distinguir entre el contexto de confianza del desarrollador y el contenido externo no confiable.


💥 El Impacto

EchoLeak representa un riesgo estructural, no solo un error puntual:

  • Riesgo inmediato: Cualquier organización con M365 Copilot habilitado era potencialmente vulnerable a la exfiltración silenciosa de datos mediante un único correo electrónico manipulado
  • Alcance: Funciona en Word, PowerPoint, Outlook y Teams — cualquier superficie donde Copilot procese contenido
  • Novedad: Primer exploit confirmado de cero clics contra un agente de IA en producción; la primera vez que la inyección de prompt logró una exfiltración real de datos en un sistema empresarial en vivo
  • Implicación más amplia: La superficie de ataque estructural se aplica a cualquier asistente basado en LLM con acceso a múltiples fuentes de datos internas — no solo a la implementación de Microsoft
  • Explotación confirmada: Ninguna en la naturaleza; Microsoft parcheó del lado del servidor antes de que ocurriera un abuso conocido

🛡️ Prevención y Defensa

Lo que hizo Microsoft:

  • Parche del lado del servidor implementado (no se requiere acción del cliente)
  • Etiquetas DLP introducidas para evitar que Copilot procese correos electrónicos externos
  • Nueva característica de la hoja de ruta de M365 que restringe el acceso de Copilot a los correos electrónicos

Cuál es la lección más amplia:

  • Acceso a datos con ámbito es la verdadera solución — limitar lo que Copilot puede alcanzar antes de que una vulnerabilidad pueda abusar de ello
  • Tratar el contenido externo como no confiable — los correos electrónicos, documentos y contenido web nunca deben estar en el mismo límite de confianza que las instrucciones del sistema
  • Separar los canales de instrucción y datos — el LLM nunca debería poder confundir el correo electrónico de un usuario con un comando de operador
  • Sandboxing de salida — filtrar y validar lo que el modelo puede enviar hacia afuera antes de que salga del sistema
  • Parchear CVEs individuales no es suficiente; el patrón arquitectónico (LLM + RAG + acceso amplio a datos) debe endurecerse por diseño

🔗 Fuentes

  1. The Hacker News — Vulnerabilidad de IA de cero clics expone datos de Microsoft 365 Copilot sin interacción del usuario https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — Dentro de CVE-2025-32711 (EchoLeak): La inyección de prompt se encuentra con la exfiltración de IA https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711): Análisis de la cadena de ataque https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak: Lo que la vulnerabilidad de inyección de prompt de Microsoft Copilot significa para tus datos https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak: El primer exploit de inyección de prompt de cero clics en el mundo real en un sistema LLM de producción https://arxiv.org/abs/2509.10540


AISec Plus · Semana 1 · Todos estamos creciendo. Preséntate. Construye. Mejora.

Descargar herramienta
MarcoClasificación
Familia NISTAbuso (armar un modelo funcional) + Privacidad (exfiltración no autorizada de datos)
OWASP LLM01Inyección de Prompt — instrucciones ocultas secuestraron el comportamiento de Copilot
OWASP LLM02Divulgación de Información Sensible — archivos internos exfiltrados sin consentimiento del usuario
OWASP LLM08Debilidades de Vectores y Embeddings — arquitectura RAG explotada para acceder a datos internos
MITRE ATLASConsulte atlas.mitre.org/studies para el estudio de caso documentado