
AISec Plus Settimana 1 — analisi della minaccia: EchoLeak (CVE-2025-32711), iniezione indiretta di prompt zero-click in Microsoft 365 Copilot.
Ricercatore: Daniel Ossai
Repo: aisecplus-week01-danielossai
Inviato: Settimana 1 · AISec Plus Bootcamp
EchoLeak (CVE-2025-32711) Scoperto: gennaio 2025 · Divulgato: giugno 2025 · Corretto: giugno 2025
I ricercatori di Aim Security hanno scoperto una vulnerabilità critica di iniezione indiretta di prompt zero-click in Microsoft 365 Copilot. Inviando una singola email appositamente creata — senza richiedere alcuna interazione da parte dell'utente — un attaccante poteva indurre Copilot ad accedere silenziosamente ai file interni ed esfiltrare il loro contenuto verso un server controllato dall'attaccante.
La vittima non doveva fare clic su nulla. Non doveva aprire alcun allegato. Bastava semplicemente avere l'email nella propria casella di posta perché Copilot elaborasse istruzioni dannose nascoste e iniziasse a far trapelare dati aziendali sensibili.
Microsoft ha assegnato la CVE-2025-32711 con un punteggio CVSS di 9.3 (Critico). È il primo caso documentato di iniezione di prompt armata per l'esfiltrazione concreta di dati in un sistema di intelligenza artificiale in produzione. Microsoft ha applicato la patch lato server; non è stato confermato alcuno sfruttamento in ambienti reali.
L'attacco ha combinato quattro bypass distinti per ottenere un'esfiltrazione silenziosa di dati:
Passo 1 — Bypass del classificatore XPIA Microsoft 365 Copilot utilizza i classificatori Cross-Prompt Injection Attack (XPIA) per rilevare e bloccare istruzioni dannose. L'attaccante ha aggirato questo sistema scrivendo il prompt in linguaggio naturale apparentemente diretto al destinatario umano — senza mai menzionare AI, Copilot o parole chiave tecniche. Il classificatore non lo ha mai segnalato.
Passo 2 — Bypass dell'oscuramento dei link Copilot normalmente oscura i link esterni per impedire che i dati lascino l'ambiente M365. L'attaccante ha aggirato questa protezione utilizzando la formattazione Markdown in stile riferimento, che Copilot ha renderizzato senza attivare il filtro di oscuramento.
Passo 3 — Exploit dell'immagine recuperata automaticamente Il comportamento di Copilot di recupero automatico delle immagini incorporate è stato abusato per avviare richieste HTTP in uscita verso un server controllato dall'attaccante — trasportando i dati esfiltrati nei parametri della richiesta.
Passo 4 — Bypass della Content Security Policy (CSP) tramite il proxy di Teams Microsoft Teams opera come proxy attendibile all'interno della content security policy di M365. L'attaccante ha instradato la richiesta di esfiltrazione attraverso questo proxy consentito, aggirando completamente la CSP.
Il risultato: piena escalation di privilegi attraverso i confini di fiducia del LLM, senza alcuna interazione da parte dell'utente. Il payload era puro testo — nessun codice, nessuna firma malware. Copilot si comportava esattamente come previsto: elaborando l'input e rispondendo in modo utile. Le difese tradizionali come antivirus, firewall e scansione statica dei file erano completamente inefficaci.
| Framework | Classificazione |
|---|---|
| NIST Family | Abuse (armare un modello funzionante) + Privacy (esfiltrazione dati non autorizzata) |
| OWASP LLM01 | Prompt Injection — istruzioni nascoste hanno dirottato il comportamento di Copilot |
| OWASP LLM02 | Sensitive Information Disclosure — file interni esfiltrati senza il consenso dell'utente |
| OWASP LLM08 | Vector & Embedding Weaknesses — architettura RAG sfruttata per accedere a dati interni |
| MITRE ATLAS | Controlla atlas.mitre.org/studies per il caso di studio documentato |
Intuizione chiave: questo è un classico esempio di iniezione indiretta di prompt — l'istruzione dannosa proveniva da una fonte esterna (email), non dall'utente. Il LLM non poteva distinguere tra contesto di sviluppo attendibile e contenuto esterno non attendibile.
EchoLeak rappresenta un rischio strutturale, non solo un bug isolato:
Cosa ha fatto Microsoft:
Qual è la lezione più ampia:
The Hacker News — Vulnerabilità AI zero-click espone i dati di Microsoft 365 Copilot senza interazione dell'utente https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Dentro CVE-2025-32711 (EchoLeak): l'iniezione di prompt incontra l'esfiltrazione AI https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): analisi della catena di attacco https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: cosa significa per i tuoi dati la vulnerabilità di iniezione di prompt di Microsoft Copilot https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: il primo exploit di iniezione di prompt zero-click nel mondo reale in un sistema LLM in produzione https://arxiv.org/abs/2509.10540
AISec Plus · Settimana 1 · Siamo tutti in crescita. Fatti avanti. Costruisci. Migliora.