
AISec Plus Неделя 1 разбор угрозы — EchoLeak (CVE-2025-32711), нуль-клик непрямая инъекция промптов в Microsoft 365 Copilot.
Исследователь: Daniel Ossai
Репозиторий: aisecplus-week01-danielossai
Представлено: Неделя 1 · AISec Plus Bootcamp
EchoLeak (CVE-2025-32711) Обнаружено: Январь 2025 · Раскрыто: Июнь 2025 · Исправлено: Июнь 2025
Исследователи из Aim Security обнаружили критическую уязвимость нулевого клика, связанную с непрямой инъекцией промптов, в Microsoft 365 Copilot. Отправив одно специально созданное письмо — без необходимости взаимодействия с пользователем — злоумышленник мог заставить Copilot незаметно получить доступ к внутренним файлам и извлечь их содержимое на управляемый злоумышленником сервер.
Жертве не нужно было ничего нажимать. Им не нужно было открывать вложение. Достаточно было просто иметь письмо в почтовом ящике, чтобы Copilot обработал скрытые вредоносные инструкции и начал утечку конфиденциальных корпоративных данных.
Microsoft присвоила ему CVE-2025-32711 с оценкой CVSS 9.3 (Critical). Это первое задокументированный случай применения инъекции промптов для реального извлечения данных в производственной AI-системе. Microsoft исправила уязвимость на стороне сервера; эксплуатация в реальных условиях не подтверждена.
Атака объединила четыре различных обхода для достижения незаметного извлечения данных:
Шаг 1 — Обход классификатора XPIA Microsoft 365 Copilot использует классификаторы атак межпромптовой инъекции (XPIA) для обнаружения и блокировки вредоносных инструкций. Злоумышленник обошел это, написав промпт на естественном языке, который выглядел адресованным человеку-получателю — никогда не упоминая AI, Copilot или какие-либо технические триггерные слова. Классификатор никогда не помечал его.
Шаг 2 — Обход редактирования ссылок Copilot обычно удаляет внешние ссылки, чтобы предотвратить утечку данных из среды M365. Злоумышленник обошел это, используя форматирование ссылок стилем ссылок в Markdown, которое Copilot отображал без срабатывания фильтра редактирования.
Шаг 3 — Эксплуатация автоматической загрузки изображений Поведение Copilot по автоматической загрузке встроенных изображений было использовано для инициирования исходящих HTTP-запросов к управляемому злоумышленником серверу — с передачей извлеченных данных в параметрах запроса.
Шаг 4 — Обход политики безопасности контента (CSP) через прокси Teams Microsoft Teams действует как доверенный прокси в политике безопасности контента M365. Злоумышленник направил запрос на извлечение через этот разрешенный прокси, полностью обойдя CSP.
Результат: полное повышение привилегий через границы доверия LLM, без взаимодействия с пользователем. Полезная нагрузка представляла собой чистый текст — без кода, без сигнатур вредоносного ПО. Copilot вел себя именно так, как было задумано: обрабатывал ввод и полезно отвечал. Традиционные меры защиты, такие как антивирусы, брандмауэры и статическое сканирование файлов, были совершенно неэффективны.
Ключевой вывод: Это классический пример непрямой инъекции промптов — вредоносная инструкция поступила из внешнего источника (письма), а не от пользователя. LLM не смогла отличить доверенный контекст разработчика от недоверенного внешнего контента.
EchoLeak представляет собой структурный риск, а не просто разовую ошибку:
Что сделала Microsoft:
Что является более широким уроком:
The Hacker News — Уязвимость AI нулевого клика раскрывает данные Microsoft 365 Copilot без взаимодействия с пользователем https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Внутри CVE-2025-32711 (EchoLeak): Инъекция промптов встречает AI-извлечение https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Анализ цепочки атак https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: Что означает уязвимость инъекции промптов Microsoft Copilot для ваших данных https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: Первая в мире эксплуатация нулевого клика с инъекцией промптов в производственной LLM-системе https://arxiv.org/abs/2509.10540
AISec Plus · Неделя 1 · Мы все растем. Приходите. Стройте. Улучшайте.
| Framework | Classification |
|---|
| Семейство NIST | Злоупотребление (использование работающей модели как оружия) + Конфиденциальность (несанкционированное извлечение данных) |
| OWASP LLM01 | Инъекция промптов — скрытые инструкции захватили поведение Copilot |
| OWASP LLM02 | Раскрытие чувствительной информации — внутренние файлы извлечены без согласия пользователя |
| OWASP LLM08 | Слабые места векторов и эмбеддингов — архитектура RAG использована для доступа к внутренним данным |
| MITRE ATLAS | См. atlas.mitre.org/studies для документированного кейса |