
AISec Plus सप्ताह 1 खतरा विवरण — EchoLeak (CVE-2025-32711), Microsoft 365 Copilot में ज़ीरो-क्लिक अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन।
शोधकर्ता: Daniel Ossai
रेपो: aisecplus-week01-danielossai
जमा: सप्ताह 1 · AISec Plus बूटकैंप
EchoLeak (CVE-2025-32711) खोज: जनवरी 2025 · प्रकटीकरण: जून 2025 · पैच: जून 2025
Aim Security के शोधकर्ताओं ने Microsoft 365 Copilot में एक गंभीर ज़ीरो-क्लिक अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन भेद्यता की खोज की। केवल एक विशेष रूप से तैयार ईमेल भेजकर — बिना किसी उपयोगकर्ता सहभागिता की आवश्यकता के — एक हमलावर Copilot को चुपचाप आंतरिक फ़ाइलों तक पहुँचने और उनकी सामग्री को हमलावर-नियंत्रित सर्वर पर बाहर भेजने के लिए प्रेरित कर सकता था।
पीड़ित को किसी भी चीज़ पर क्लिक करने की आवश्यकता नहीं थी। उन्हें कोई अनुलग्नक खोलने की आवश्यकता नहीं थी। केवल ईमेल का उनके इनबॉक्स में होना ही पर्याप्त था कि Copilot छिपे हुए दुर्भावनापूर्ण निर्देशों को संसाधित करे और संवेदनशील उद्यम डेटा का रिसाव शुरू कर दे।
Microsoft ने इसे CVE-2025-32711 निर्दिष्ट किया जिसका CVSS स्कोर 9.3 (गंभीर) है। यह किसी उत्पादन AI प्रणाली में ठोस डेटा निष्कासन के लिए प्रॉम्प्ट इंजेक्शन के हथियारीकरण का पहला प्रलेखित मामला है। Microsoft ने इसे सर्वर-साइड पैच किया; जंगली में किसी शोषण की पुष्टि नहीं हुई।
हमले ने मौन डेटा निष्कासन प्राप्त करने के लिए चार अलग-अलग बाइपासों को श्रृंखलाबद्ध किया:
चरण 1 — XPIA क्लासिफायर बाइपास Microsoft 365 Copilot दुर्भावनापूर्ण निर्देशों का पता लगाने और उन्हें अवरुद्ध करने के लिए क्रॉस-प्रॉम्प्ट इंजेक्शन अटैक (XPIA) क्लासिफायर का उपयोग करता है। हमलावर ने प्रॉम्प्ट को प्राकृतिक भाषा में लिखकर इससे बचाव किया जो मानव प्राप्तकर्ता को संबोधित दिखाई देती थी — कभी भी AI, Copilot, या किसी तकनीकी ट्रिगर शब्द का उल्लेख नहीं किया। क्लासिफायर ने इसे कभी फ़्लैग नहीं किया।
चरण 2 — लिंक रिडक्शन बाइपास Copilot सामान्यतः बाहरी लिंक को रिडैक्ट करता है ताकि डेटा M365 वातावरण से बाहर न जा सके। हमलावर ने संदर्भ-शैली Markdown फ़ॉर्मेटिंग का उपयोग करके इसे दरकिनार किया, जिसे Copilot ने रिडक्शन फ़िल्टर को ट्रिगर किए बिना प्रस्तुत किया।
चरण 3 — स्वतः-लाई गई छवि का शोषण एम्बेडेड छवियों के लिए Copilot के स्वतः-लाने के व्यवहार का दुरुपयोग करके हमलावर-नियंत्रित सर्वर पर आउटबाउंड HTTP अनुरोध शुरू किए गए — अनुरोध पैरामीटरों में निष्कासित डेटा ले जाते हुए।
चरण 4 — Teams प्रॉक्सी के माध्यम से कंटेंट सिक्योरिटी पॉलिसी (CSP) बाइपास Microsoft Teams M365 की सामग्री सुरक्षा नीति के भीतर एक विश्वसनीय प्रॉक्सी के रूप में कार्य करता है। हमलावर ने निष्कासन अनुरोध को इस अनुमत प्रॉक्सी के माध्यम से रूट किया, जिससे CSP पूरी तरह से दरकिनार हो गई।
परिणाम: बिना किसी उपयोगकर्ता सहभागिता के, LLM ट्रस्ट सीमाओं के पार पूर्ण विशेषाधिकार वृद्धि। पेलोड शुद्ध टेक्स्ट था — कोई कोड नहीं, कोई मैलवेयर हस्ताक्षर नहीं। Copilot बिल्कुल वैसा ही व्यवहार कर रहा था जैसा डिज़ाइन किया गया था: इनपुट संसाधित करना और सहायक रूप से उत्तर देना। एंटीवायरस, फ़ायरवॉल और स्थिर फ़ाइल स्कैनिंग जैसी पारंपरिक सुरक्षाएँ पूरी तरह से अप्रभावी थीं।
| फ्रेमवर्क | वर्गीकरण |
|---|---|
| NIST फैमिली | दुरुपयोग (कार्यशील मॉडल का हथियारीकरण) + गोपनीयता (अनधिकृत डेटा निष्कासन) |
| OWASP LLM01 | प्रॉम्प्ट इंजेक्शन — छिपे निर्देशों ने Copilot के व्यवहार को हाईजैक कर लिया |
| OWASP LLM02 | संवेदनशील सूचना प्रकटीकरण — उपयोगकर्ता की सहमति के बिना आंतरिक फ़ाइलें निष्कासित |
| OWASP LLM08 | वेक्टर और एम्बेडिंग कमज़ोरियाँ — आंतरिक डेटा तक पहुँच के लिए RAG आर्किटेक्चर का शोषण |
| MITRE ATLAS | प्रलेखित केस स्टडी के लिए atlas.mitre.org/studies देखें |
मुख्य अंतर्दृष्टि: यह एक पाठ्यपुस्तकीय अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन है — दुर्भावनापूर्ण निर्देश बाहरी स्रोत (ईमेल) से आया था, न कि उपयोगकर्ता से। LLM विश्वसनीय डेवलपर संदर्भ और अविश्वसनीय बाहरी सामग्री के बीच अंतर नहीं कर सका।
EchoLeak एक संरचनात्मक जोखिम का प्रतिनिधित्व करता है, न कि केवल एक बार की बग:
Microsoft ने क्या किया:
व्यापक सबक क्या है:
The Hacker News — ज़ीरो-क्लिक AI भेद्यता बिना उपयोगकर्ता सहभागिता के Microsoft 365 Copilot डेटा उजागर करती है https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — CVE-2025-32711 (EchoLeak) के अंदर: प्रॉम्प्ट इंजेक्शन AI निष्कासन से मिलता है https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): हमला श्रृंखला विश्लेषण https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: Microsoft Copilot प्रॉम्प्ट इंजेक्शन भेद्यता आपके डेटा के लिए क्या मायने रखती है https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: उत्पादन LLM प्रणाली में पहला वास्तविक-विश्व ज़ीरो-क्लिक प्रॉम्प्ट इंजेक्शन शोषण https://arxiv.org/abs/2509.10540
AISec Plus · सप्ताह 1 · हम सभी बढ़ रहे हैं। आगे आएं। निर्माण करें। सुधार करें।