Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aisecplus-week01-danielossai — Relatório de ameaça da Semana 1 do AISec Plus — EchoLeak (CVE-2025-32711), injeção indireta de prompt de zero clique no Microsoft 365 Copilot. | Kitploit
Ferramentas/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
Análise de VulnerabilidadesExfiltração de DadosSegurança WebSegurança na NuvemPapers e PesquisaAprendizado e EducaçãoSegurança de IA
GitHubdanielossai12/aisecplus-week01-danielossai

aisecplus-week01-danielossai

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Relatório de ameaça da Semana 1 do AISec Plus — EchoLeak (CVE-2025-32711), injeção indireta de prompt de zero clique no Microsoft 365 Copilot.

Ver Repositório
há 2 mesesAinda não revisado

🔐 AISec Plus — Semana 1: Mapeie a Ameaça

Pesquisador: Daniel Ossai Repositório: aisecplus-week01-danielossai Submetido: Semana 1 · Bootcamp AISec Plus


📌 Nome do Incidente e Data

EchoLeak (CVE-2025-32711) Descoberto: Janeiro de 2025 · Divulgado: Junho de 2025 · Corrigido: Junho de 2025


📝 O que Aconteceu

Pesquisadores da Aim Security descobriram uma vulnerabilidade crítica de injeção indireta de prompt zero-click no Microsoft 365 Copilot. Ao enviar um único e-mail malicioso — sem exigir interação do usuário — um atacante poderia fazer com que o Copilot acessasse silenciosamente arquivos internos e exfiltasse seu conteúdo para um servidor controlado pelo atacante.

A vítima não precisava clicar em nada. Não precisava abrir um anexo. Apenas ter o e-mail na caixa de entrada já era suficiente para o Copilot processar instruções maliciosas ocultas e começar a vazar dados corporativos sensíveis.

A Microsoft atribuiu a ele CVE-2025-32711 com uma pontuação CVSS de 9.3 (Crítico). É o primeiro caso documentado de injeção de prompt sendo usada para exfiltração concreta de dados em um sistema de IA em produção. A Microsoft corrigiu o problema no lado do servidor; nenhuma exploração ativa foi confirmada.


⚙️ Como o Ataque Funcionou

O ataque encadeou quatro bypasses distintos para alcançar exfiltração silenciosa de dados:

Passo 1 — Bypass do Classificador XPIA O Microsoft 365 Copilot usa classificadores de Ataque de Injeção de Prompt Cruzada (XPIA) para detectar e bloquear instruções maliciosas. O atacante contornou isso escrevendo o prompt em linguagem natural que parecia direcionada ao destinatário humano — nunca mencionando IA, Copilot ou qualquer palavra-técnica de gatilho. O classificador nunca o sinalizou.

Passo 2 — Bypass da Redação de Links O Copilot normalmente redige links externos para evitar que dados saiam do ambiente M365. O atacante contornou isso usando formatação Markdown no estilo de referência, que o Copilot renderizou sem acionar o filtro de redação.

Passo 3 — Exploração da Imagem Buscada Automaticamente O comportamento de busca automática do Copilot para imagens embutidas foi abusado para iniciar requisições HTTP de saída para um servidor controlado pelo atacante — carregando dados exfiltrados nos parâmetros da requisição.

Passo 4 — Bypass da Política de Segurança de Conteúdo (CSP) via Proxy do Teams O Microsoft Teams opera como um proxy confiável dentro da política de segurança de conteúdo do M365. O atacante roteou a requisição de exfiltração através desse proxy permitido, contornando completamente a CSP.

O resultado: Escalação total de privilégios através dos limites de confiança do LLM, sem interação do usuário. O payload era texto puro — sem código, sem assinaturas de malware. O Copilot estava se comportando exatamente como projetado: processando entrada e respondendo de forma útil. Defesas tradicionais como antivírus, firewalls e varredura estática de arquivos foram completamente ineficazes.


🗺️ Mapeamento de Ameaças

Insight-chave: Isso é um caso clássico de injeção indireta de prompt — a instrução maliciosa veio de uma fonte externa (e-mail), não do usuário. O LLM não conseguiu distinguir entre contexto confiável do desenvolvedor e conteúdo externo não confiável.


💥 O Impacto

O EchoLeak representa um risco estrutural, não apenas um bug isolado:

  • Risco imediato: Qualquer organização com o M365 Copilot habilitado estava potencialmente vulnerável à exfiltração silenciosa de dados através de um único e-mail malicioso
  • Escopo: Funciona em Word, PowerPoint, Outlook e Teams — qualquer superfície onde o Copilot processe conteúdo
  • Novidade: Primeiro exploit zero-click confirmado contra um agente de IA em produção; primeira vez que injeção de prompt alcançou exfiltração real de dados em um sistema corporativo ativo
  • Implicação mais ampla: A superfície de ataque estrutural se aplica a qualquer assistente baseado em LLM com acesso a múltiplas fontes de dados internas — não apenas à implementação da Microsoft
  • Exploração confirmada: Nenhuma ativa; a Microsoft corrigiu no lado do servidor antes que houvesse abuso conhecido

🛡️ Prevenção e Defesa

O que a Microsoft fez:

  • Correção no lado do servidor implantada (nenhuma ação do cliente necessária)
  • Tags DLP introduzidas para bloquear o Copilot de processar e-mails externos
  • Novo recurso no Roteiro do M365 restringindo o acesso do Copilot a e-mails

Qual é a lição mais ampla:

  • Acesso a dados com escopo é a correção real — limite o que o Copilot pode alcançar antes que uma vulnerabilidade possa abusar dele
  • Trate conteúdo externo como não confiável — e-mails, documentos e conteúdo da web nunca devem estar no mesmo limite de confiança que as instruções do sistema
  • Separe os canais de instrução e dados — o LLM nunca deve ser capaz de confundir um e-mail do usuário com um comando do operador
  • Isolamento de saída — filtre e valide o que o modelo pode enviar para fora antes que saia do sistema
  • Corrigir CVEs individuais não é suficiente; o padrão arquitetural (LLM + RAG + amplo acesso a dados) deve ser endurecido por projeto

🔗 Fontes

  1. The Hacker News — Vulnerabilidade de IA de Zero-Clique Expõe Dados do Microsoft 365 Copilot sem Interação do Usuário https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — Dentro do CVE-2025-32711 (EchoLeak): Injeção de prompt encontra exfiltração de IA https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711): Análise da cadeia de ataque https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak: O que a Vulnerabilidade de Injeção de Prompt do Microsoft Copilot Significa para seus Dados https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak: O Primeiro Exploit de Injeção de Prompt Zero-Clique do Mundo Real em um Sistema LLM de Produção https://arxiv.org/abs/2509.10540


AISec Plus · Semana 1 · Estamos todos crescendo. Apareça. Construa. Melhore.

Baixar ferramenta
EstruturaClassificação
Família NISTAbuso (armamento de um modelo funcional) + Privacidade (exfiltração não autorizada de dados)
OWASP LLM01Injeção de Prompt — instruções ocultas sequestraram o comportamento do Copilot
OWASP LLM02Divulgação de Informações Sensíveis — arquivos internos exfiltrados sem consentimento do usuário
OWASP LLM08Fraquezas de Vetores e Embeddings — arquitetura RAG explorada para acessar dados internos
MITRE ATLASConsulte o estudo de caso documentado em atlas.mitre.org/studies