Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
aisecplus-week01-danielossai — # AISec Plus 第 1 周威胁报告 — EchoLeak(CVE-2025-32711),Microsoft 365 Copilot 中的零点击间接提示注入。 | Kitploit
工具/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
漏洞分析数据泄露Web安全云安全论文与研究学习与教育AI 安全
GitHubdanielossai12/aisecplus-week01-danielossai

aisecplus-week01-danielossai

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

# AISec Plus 第 1 周威胁报告 — EchoLeak(CVE-2025-32711),Microsoft 365 Copilot 中的零点击间接提示注入。

查看仓库
2个月前尚未审核

🔐 AISec Plus — 第 1 周:绘制威胁图景

研究人员: Daniel Ossai 代码库: aisecplus-week01-danielossai 提交: 第 1 周 · AISec Plus 训练营


📌 事件名称与日期

EchoLeak (CVE-2025-32711) 发现时间:2025 年 1 月 · 披露时间:2025 年 6 月 · 修复时间:2025 年 6 月


📝 发生了什么

Aim Security 的研究人员在 Microsoft 365 Copilot 中发现了一个严重的零点击间接提示注入漏洞。攻击者只需发送一封精心构造的电子邮件——无需任何用户交互——即可让 Copilot 静默访问内部文件并将其内容外泄至攻击者控制的服务器。

受害者无需点击任何内容,也无需打开附件。只要收件箱中存在这封邮件,就足以让 Copilot 处理隐藏的恶意指令并开始泄露敏感的企业数据。

Microsoft 为其分配了 CVE-2025-32711,CVSS 评分为 9.3(严重)。这是有记录以来首个提示注入被武器化、在生产级 AI 系统中实现具体数据外泄的案例。Microsoft 已在服务端完成修复;未确认存在野外利用。


⚙️ 攻击是如何运作的

该攻击串联了四种不同的绕过手段,以实现静默数据外泄:

第 1 步 — 绕过 XPIA 分类器 Microsoft 365 Copilot 使用跨提示注入攻击(XPIA)分类器来检测并拦截恶意指令。攻击者通过使用看似面向人类收件人的自然语言编写提示词来绕过该机制——全程未提及 AI、Copilot 或任何技术触发词。分类器始终未能将其标记出来。

第 2 步 — 绕过链接脱敏 Copilot 通常会对外部链接进行脱敏处理,以防止数据流出 M365 环境。攻击者利用引用式 Markdown 格式绕过了这一机制,Copilot 在渲染时未触发脱敏过滤器。

第 3 步 — 利用自动获取图片 Copilot 对嵌入图片的自动获取行为遭到滥用,被用于向攻击者控制的服务器发起出站 HTTP 请求——并在请求参数中携带外泄的数据。

第 4 步 — 通过 Teams 代理绕过内容安全策略(CSP) 在 M365 的内容安全策略中,Microsoft Teams 以受信任代理的身份运行。攻击者将外泄请求路由至这一被允许的代理,从而完全绕过了 CSP。

结果: 在无需任何用户交互的情况下,实现了跨越 LLM 信任边界的完整权限提升。载荷是纯文本——没有代码,没有恶意软件特征。Copilot 的行为完全符合其设计初衷:处理输入并给出有用的响应。防病毒软件、防火墙和静态文件扫描等传统防御手段完全失效。


🗺️ 威胁映射

关键洞察: 这是一个教科书式的间接提示注入——恶意指令来自外部来源(电子邮件),而非用户。LLM 无法区分受信任的开发者上下文与不受信任的外部内容。


💥 影响

EchoLeak 代表了一种结构性风险,而不仅仅是一次性的缺陷:

  • 即时风险: 任何启用了 M365 Copilot 的组织都可能面临通过一封精心构造的电子邮件被静默外泄数据的风险
  • 影响范围: 跨越 Word、PowerPoint、Outlook 和 Teams——即 Copilot 处理内容的任何界面
  • 新颖性: 首个针对生产级 AI 代理的已确认零点击利用;提示注入首次在真实企业系统中实现了实际的数据外泄
  • 更广泛的影响: 这种结构性攻击面适用于任何能够访问多个内部数据源的基于 LLM 的助手——不仅仅是 Microsoft 的实现
  • 已确认的利用: 野外未发现;Microsoft 在已知滥用发生之前已完成服务端修复

🛡️ 预防与防御

Microsoft 所做的:

  • 部署服务端补丁(无需客户采取任何操作)
  • 引入 DLP 标签以阻止 Copilot 处理外部电子邮件
  • M365 路线图新增功能,限制 Copilot 对电子邮件的访问

更广泛的教训:

  • 受限的数据访问才是真正的解决方案——在漏洞能够滥用之前,限制 Copilot 可以访问的范围
  • 将外部内容视为不受信任——电子邮件、文档和网页内容绝不应与系统指令处于同一信任边界内
  • 分离指令与数据通道——LLM 绝不应将用户的电子邮件与操作员命令混淆
  • 输出沙箱——在数据离开系统之前,对模型允许发出的内容进行过滤和验证
  • 仅修补单个 CVE 是不够的;必须在设计层面强化(LLM + RAG + 广泛数据访问)这一架构模式

🔗 参考资料

  1. The Hacker News — 零点击 AI 漏洞在无需用户交互的情况下暴露 Microsoft 365 Copilot 数据 https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — 深入解析 CVE-2025-32711 (EchoLeak):提示注入遇上 AI 数据外泄 https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711):攻击链分析 https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak:Microsoft Copilot 提示注入漏洞对您的数据意味着什么 https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak:生产级 LLM 系统中首个真实世界的零点击提示注入利用 https://arxiv.org/abs/2509.10540


AISec Plus · 第 1 周 · 我们都在成长。行动起来。构建。进步。

下载工具
框架分类
NIST 家族滥用(将可用模型武器化)+ 隐私(未经授权的数据外泄)
OWASP LLM01提示注入——隐藏指令劫持了 Copilot 的行为
OWASP LLM02敏感信息泄露——内部文件在未经用户同意的情况下被外泄
OWASP LLM08向量与嵌入弱点——利用 RAG 架构访问内部数据
MITRE ATLAS查看 atlas.mitre.org/studies 获取已记录的案例研究