Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
aisecplus-week01-danielossai — AISec Plus Неделя 1 разбор угрозы — EchoLeak (CVE-2025-32711), нуль-клик непрямая инъекция промптов в Microsoft 365 Copilot. | Kitploit
Инструменты/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
Анализ уязвимостейЭксфильтрация данныхВеб-безопасностьБезопасность облачных средСтатьи и ИсследованияОбучение и ОбразованиеБезопасность ИИ
GitHubdanielossai12/aisecplus-week01-danielossai

aisecplus-week01-danielossai

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AISec Plus Неделя 1 разбор угрозы — EchoLeak (CVE-2025-32711), нуль-клик непрямая инъекция промптов в Microsoft 365 Copilot.

Репозиторий
2 месяцев назадЕщё не проверено

🔐 AISec Plus — Неделя 1: Карта угрозы

Исследователь: Daniel Ossai Репозиторий: aisecplus-week01-danielossai Представлено: Неделя 1 · AISec Plus Bootcamp


📌 Название и дата инцидента

EchoLeak (CVE-2025-32711) Обнаружено: Январь 2025 · Раскрыто: Июнь 2025 · Исправлено: Июнь 2025


📝 Что произошло

Исследователи из Aim Security обнаружили критическую уязвимость нулевого клика, связанную с непрямой инъекцией промптов, в Microsoft 365 Copilot. Отправив одно специально созданное письмо — без необходимости взаимодействия с пользователем — злоумышленник мог заставить Copilot незаметно получить доступ к внутренним файлам и извлечь их содержимое на управляемый злоумышленником сервер.

Жертве не нужно было ничего нажимать. Им не нужно было открывать вложение. Достаточно было просто иметь письмо в почтовом ящике, чтобы Copilot обработал скрытые вредоносные инструкции и начал утечку конфиденциальных корпоративных данных.

Microsoft присвоила ему CVE-2025-32711 с оценкой CVSS 9.3 (Critical). Это первое задокументированный случай применения инъекции промптов для реального извлечения данных в производственной AI-системе. Microsoft исправила уязвимость на стороне сервера; эксплуатация в реальных условиях не подтверждена.


⚙️ Как работала атака

Атака объединила четыре различных обхода для достижения незаметного извлечения данных:

Шаг 1 — Обход классификатора XPIA Microsoft 365 Copilot использует классификаторы атак межпромптовой инъекции (XPIA) для обнаружения и блокировки вредоносных инструкций. Злоумышленник обошел это, написав промпт на естественном языке, который выглядел адресованным человеку-получателю — никогда не упоминая AI, Copilot или какие-либо технические триггерные слова. Классификатор никогда не помечал его.

Шаг 2 — Обход редактирования ссылок Copilot обычно удаляет внешние ссылки, чтобы предотвратить утечку данных из среды M365. Злоумышленник обошел это, используя форматирование ссылок стилем ссылок в Markdown, которое Copilot отображал без срабатывания фильтра редактирования.

Шаг 3 — Эксплуатация автоматической загрузки изображений Поведение Copilot по автоматической загрузке встроенных изображений было использовано для инициирования исходящих HTTP-запросов к управляемому злоумышленником серверу — с передачей извлеченных данных в параметрах запроса.

Шаг 4 — Обход политики безопасности контента (CSP) через прокси Teams Microsoft Teams действует как доверенный прокси в политике безопасности контента M365. Злоумышленник направил запрос на извлечение через этот разрешенный прокси, полностью обойдя CSP.

Результат: полное повышение привилегий через границы доверия LLM, без взаимодействия с пользователем. Полезная нагрузка представляла собой чистый текст — без кода, без сигнатур вредоносного ПО. Copilot вел себя именно так, как было задумано: обрабатывал ввод и полезно отвечал. Традиционные меры защиты, такие как антивирусы, брандмауэры и статическое сканирование файлов, были совершенно неэффективны.


🗺️ Карта угроз

Ключевой вывод: Это классический пример непрямой инъекции промптов — вредоносная инструкция поступила из внешнего источника (письма), а не от пользователя. LLM не смогла отличить доверенный контекст разработчика от недоверенного внешнего контента.


💥 Влияние

EchoLeak представляет собой структурный риск, а не просто разовую ошибку:

  • Непосредственный риск: Любая организация с включенным M365 Copilot была потенциально уязвима для незаметного извлечения данных с помощью одного специально созданного письма
  • Охват: Работает в Word, PowerPoint, Outlook и Teams — любых поверхностях, где Copilot обрабатывает контент
  • Новизна: Первая подтвержденная эксплуатация нулевого клика против производственного AI-агента; первый случай, когда инъекция промптов привела к реальному извлечению данных в живой корпоративной системе
  • Более широкое значение: Структурная поверхность атаки применима к любому LLM-ассистенту с доступом к множеству внутренних источников данных — не только к реализации Microsoft
  • Подтвержденная эксплуатация: Ни одной в реальных условиях; Microsoft исправила на стороне сервера до того, как стало известно о злоупотреблениях

🛡️ Предотвращение и защита

Что сделала Microsoft:

  • Развернуто исправление на стороне сервера (действия клиента не требуются)
  • Введены теги DLP для блокировки обработки Copilot внешних писем
  • Новая функция дорожной карты M365, ограничивающая доступ Copilot к письмам

Что является более широким уроком:

  • Ограниченный доступ к данным — это реальное исправление: ограничьте то, к чему Copilot может получить доступ, прежде чем уязвимость сможет этим злоупотребить
  • Считайте внешний контент недоверенным — письма, документы и веб-контент никогда не должны находиться в одной границе доверия с системными инструкциями
  • Разделите каналы инструкций и данных — LLM никогда не должен путать письмо пользователя с командой оператора
  • Песочница вывода — фильтруйте и проверяйте, что модели разрешено отправлять наружу, прежде чем оно покинет систему
  • Исправления отдельных CVE недостаточны; архитектурный шаблон (LLM + RAG + широкий доступ к данным) должен быть укреплен на уровне проектирования

🔗 Источники

  1. The Hacker News — Уязвимость AI нулевого клика раскрывает данные Microsoft 365 Copilot без взаимодействия с пользователем https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — Внутри CVE-2025-32711 (EchoLeak): Инъекция промптов встречает AI-извлечение https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711): Анализ цепочки атак https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak: Что означает уязвимость инъекции промптов Microsoft Copilot для ваших данных https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak: Первая в мире эксплуатация нулевого клика с инъекцией промптов в производственной LLM-системе https://arxiv.org/abs/2509.10540


AISec Plus · Неделя 1 · Мы все растем. Приходите. Стройте. Улучшайте.

Скачать инструмент
FrameworkClassification
Семейство NISTЗлоупотребление (использование работающей модели как оружия) + Конфиденциальность (несанкционированное извлечение данных)
OWASP LLM01Инъекция промптов — скрытые инструкции захватили поведение Copilot
OWASP LLM02Раскрытие чувствительной информации — внутренние файлы извлечены без согласия пользователя
OWASP LLM08Слабые места векторов и эмбеддингов — архитектура RAG использована для доступа к внутренним данным
MITRE ATLASСм. atlas.mitre.org/studies для документированного кейса