
AISec Plus informe de amenaza de la Semana 1 — EchoLeak (CVE-2025-32711), inyección indirecta de prompts sin clic en Microsoft 365 Copilot.
Investigador: Daniel Ossai
Repositorio: aisecplus-week01-danielossai
Entregado: Semana 1 · AISec Plus Bootcamp
EchoLeak (CVE-2025-32711) Descubierto: Enero 2025 · Divulgado: Junio 2025 · Parcheado: Junio 2025
Investigadores de Aim Security descubrieron una vulnerabilidad crítica de inyección indirecta de prompt sin clic en Microsoft 365 Copilot. Mediante el envío de un único correo electrónico manipulado — sin requerir interacción del usuario — un atacante podía hacer que Copilot accediera silenciosamente a archivos internos y exfiltrara su contenido a un servidor controlado por el atacante.
La víctima no necesitaba hacer clic en nada. No necesitaba abrir un archivo adjunto. Simplemente tener el correo electrónico en su bandeja de entrada era suficiente para que Copilot procesara instrucciones maliciosas ocultas y comenzara a filtrar datos empresariales sensibles.
Microsoft le asignó el CVE-2025-32711 con una puntuación CVSS de 9.3 (Crítico). Es el primer caso documentado de inyección de prompt utilizada como arma para la exfiltración concreta de datos en un sistema de IA en producción. Microsoft lo parcheó del lado del servidor; no se confirmó ninguna explotación en la naturaleza.
El ataque encadenó cuatro derivaciones distintas para lograr la exfiltración silenciosa de datos:
Paso 1 — Derivación del Clasificador XPIA Microsoft 365 Copilot utiliza clasificadores de Ataque de Inyección Cruzada de Prompt (XPIA) para detectar y bloquear instrucciones maliciosas. El atacante eludió esto escribiendo el prompt en lenguaje natural que parecía dirigido al destinatario humano — sin mencionar nunca IA, Copilot ni ninguna palabra técnica desencadenante. El clasificador nunca lo marcó.
Paso 2 — Derivación de la Redacción de Enlaces Copilot normalmente redacta los enlaces externos para evitar que los datos salgan del entorno de M365. El atacante eludió esto utilizando formato Markdown estilo referencia, que Copilot renderizó sin activar el filtro de redacción.
Paso 3 — Explotación de Imagen Obtenida Automáticamente El comportamiento de obtención automática de Copilot para imágenes incrustadas fue abusado para iniciar solicitudes HTTP salientes a un servidor controlado por el atacante — llevando datos exfiltrados en los parámetros de la solicitud.
Paso 4 — Derivación de la Política de Seguridad de Contenido (CSP) a través del Proxy de Teams Microsoft Teams opera como un proxy de confianza dentro de la política de seguridad de contenido de M365. El atacante enrutó la solicitud de exfiltración a través de este proxy permitido, evitando por completo la CSP.
El resultado: Escalada completa de privilegios a través de los límites de confianza del LLM, sin interacción del usuario. La carga útil era texto puro — sin código, sin firmas de malware. Copilot se comportaba exactamente como fue diseñado: procesando entrada y respondiendo de manera útil. Las defensas tradicionales como antivirus, cortafuegos y escaneo estático de archivos fueron completamente ineficaces.
Conclusión clave: Esto es un ejemplo clásico de inyección indirecta de prompt — la instrucción maliciosa provino de una fuente externa (correo electrónico), no del usuario. El LLM no pudo distinguir entre el contexto de confianza del desarrollador y el contenido externo no confiable.
EchoLeak representa un riesgo estructural, no solo un error puntual:
Lo que hizo Microsoft:
Cuál es la lección más amplia:
The Hacker News — Vulnerabilidad de IA de cero clics expone datos de Microsoft 365 Copilot sin interacción del usuario https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Dentro de CVE-2025-32711 (EchoLeak): La inyección de prompt se encuentra con la exfiltración de IA https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Análisis de la cadena de ataque https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: Lo que la vulnerabilidad de inyección de prompt de Microsoft Copilot significa para tus datos https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: El primer exploit de inyección de prompt de cero clics en el mundo real en un sistema LLM de producción https://arxiv.org/abs/2509.10540
AISec Plus · Semana 1 · Todos estamos creciendo. Preséntate. Construye. Mejora.
| Marco | Clasificación |
|---|
| Familia NIST | Abuso (armar un modelo funcional) + Privacidad (exfiltración no autorizada de datos) |
| OWASP LLM01 | Inyección de Prompt — instrucciones ocultas secuestraron el comportamiento de Copilot |
| OWASP LLM02 | Divulgación de Información Sensible — archivos internos exfiltrados sin consentimiento del usuario |
| OWASP LLM08 | Debilidades de Vectores y Embeddings — arquitectura RAG explotada para acceder a datos internos |
| MITRE ATLAS | Consulte atlas.mitre.org/studies para el estudio de caso documentado |