
Relatório de ameaça da Semana 1 do AISec Plus — EchoLeak (CVE-2025-32711), injeção indireta de prompt de zero clique no Microsoft 365 Copilot.
Pesquisador: Daniel Ossai
Repositório: aisecplus-week01-danielossai
Submetido: Semana 1 · Bootcamp AISec Plus
EchoLeak (CVE-2025-32711) Descoberto: Janeiro de 2025 · Divulgado: Junho de 2025 · Corrigido: Junho de 2025
Pesquisadores da Aim Security descobriram uma vulnerabilidade crítica de injeção indireta de prompt zero-click no Microsoft 365 Copilot. Ao enviar um único e-mail malicioso — sem exigir interação do usuário — um atacante poderia fazer com que o Copilot acessasse silenciosamente arquivos internos e exfiltasse seu conteúdo para um servidor controlado pelo atacante.
A vítima não precisava clicar em nada. Não precisava abrir um anexo. Apenas ter o e-mail na caixa de entrada já era suficiente para o Copilot processar instruções maliciosas ocultas e começar a vazar dados corporativos sensíveis.
A Microsoft atribuiu a ele CVE-2025-32711 com uma pontuação CVSS de 9.3 (Crítico). É o primeiro caso documentado de injeção de prompt sendo usada para exfiltração concreta de dados em um sistema de IA em produção. A Microsoft corrigiu o problema no lado do servidor; nenhuma exploração ativa foi confirmada.
O ataque encadeou quatro bypasses distintos para alcançar exfiltração silenciosa de dados:
Passo 1 — Bypass do Classificador XPIA O Microsoft 365 Copilot usa classificadores de Ataque de Injeção de Prompt Cruzada (XPIA) para detectar e bloquear instruções maliciosas. O atacante contornou isso escrevendo o prompt em linguagem natural que parecia direcionada ao destinatário humano — nunca mencionando IA, Copilot ou qualquer palavra-técnica de gatilho. O classificador nunca o sinalizou.
Passo 2 — Bypass da Redação de Links O Copilot normalmente redige links externos para evitar que dados saiam do ambiente M365. O atacante contornou isso usando formatação Markdown no estilo de referência, que o Copilot renderizou sem acionar o filtro de redação.
Passo 3 — Exploração da Imagem Buscada Automaticamente O comportamento de busca automática do Copilot para imagens embutidas foi abusado para iniciar requisições HTTP de saída para um servidor controlado pelo atacante — carregando dados exfiltrados nos parâmetros da requisição.
Passo 4 — Bypass da Política de Segurança de Conteúdo (CSP) via Proxy do Teams O Microsoft Teams opera como um proxy confiável dentro da política de segurança de conteúdo do M365. O atacante roteou a requisição de exfiltração através desse proxy permitido, contornando completamente a CSP.
O resultado: Escalação total de privilégios através dos limites de confiança do LLM, sem interação do usuário. O payload era texto puro — sem código, sem assinaturas de malware. O Copilot estava se comportando exatamente como projetado: processando entrada e respondendo de forma útil. Defesas tradicionais como antivírus, firewalls e varredura estática de arquivos foram completamente ineficazes.
Insight-chave: Isso é um caso clássico de injeção indireta de prompt — a instrução maliciosa veio de uma fonte externa (e-mail), não do usuário. O LLM não conseguiu distinguir entre contexto confiável do desenvolvedor e conteúdo externo não confiável.
O EchoLeak representa um risco estrutural, não apenas um bug isolado:
O que a Microsoft fez:
Qual é a lição mais ampla:
The Hacker News — Vulnerabilidade de IA de Zero-Clique Expõe Dados do Microsoft 365 Copilot sem Interação do Usuário https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Dentro do CVE-2025-32711 (EchoLeak): Injeção de prompt encontra exfiltração de IA https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Análise da cadeia de ataque https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: O que a Vulnerabilidade de Injeção de Prompt do Microsoft Copilot Significa para seus Dados https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: O Primeiro Exploit de Injeção de Prompt Zero-Clique do Mundo Real em um Sistema LLM de Produção https://arxiv.org/abs/2509.10540
AISec Plus · Semana 1 · Estamos todos crescendo. Apareça. Construa. Melhore.
| Estrutura | Classificação |
|---|
| Família NIST | Abuso (armamento de um modelo funcional) + Privacidade (exfiltração não autorizada de dados) |
| OWASP LLM01 | Injeção de Prompt — instruções ocultas sequestraram o comportamento do Copilot |
| OWASP LLM02 | Divulgação de Informações Sensíveis — arquivos internos exfiltrados sem consentimento do usuário |
| OWASP LLM08 | Fraquezas de Vetores e Embeddings — arquitetura RAG explorada para acessar dados internos |
| MITRE ATLAS | Consulte o estudo de caso documentado em atlas.mitre.org/studies |