# AISec Plus 第 1 周威胁报告 — EchoLeak(CVE-2025-32711),Microsoft 365 Copilot 中的零点击间接提示注入。
研究人员: Daniel Ossai
代码库: aisecplus-week01-danielossai
提交: 第 1 周 · AISec Plus 训练营
EchoLeak (CVE-2025-32711) 发现时间:2025 年 1 月 · 披露时间:2025 年 6 月 · 修复时间:2025 年 6 月
Aim Security 的研究人员在 Microsoft 365 Copilot 中发现了一个严重的零点击间接提示注入漏洞。攻击者只需发送一封精心构造的电子邮件——无需任何用户交互——即可让 Copilot 静默访问内部文件并将其内容外泄至攻击者控制的服务器。
受害者无需点击任何内容,也无需打开附件。只要收件箱中存在这封邮件,就足以让 Copilot 处理隐藏的恶意指令并开始泄露敏感的企业数据。
Microsoft 为其分配了 CVE-2025-32711,CVSS 评分为 9.3(严重)。这是有记录以来首个提示注入被武器化、在生产级 AI 系统中实现具体数据外泄的案例。Microsoft 已在服务端完成修复;未确认存在野外利用。
该攻击串联了四种不同的绕过手段,以实现静默数据外泄:
第 1 步 — 绕过 XPIA 分类器 Microsoft 365 Copilot 使用跨提示注入攻击(XPIA)分类器来检测并拦截恶意指令。攻击者通过使用看似面向人类收件人的自然语言编写提示词来绕过该机制——全程未提及 AI、Copilot 或任何技术触发词。分类器始终未能将其标记出来。
第 2 步 — 绕过链接脱敏 Copilot 通常会对外部链接进行脱敏处理,以防止数据流出 M365 环境。攻击者利用引用式 Markdown 格式绕过了这一机制,Copilot 在渲染时未触发脱敏过滤器。
第 3 步 — 利用自动获取图片 Copilot 对嵌入图片的自动获取行为遭到滥用,被用于向攻击者控制的服务器发起出站 HTTP 请求——并在请求参数中携带外泄的数据。
第 4 步 — 通过 Teams 代理绕过内容安全策略(CSP) 在 M365 的内容安全策略中,Microsoft Teams 以受信任代理的身份运行。攻击者将外泄请求路由至这一被允许的代理,从而完全绕过了 CSP。
结果: 在无需任何用户交互的情况下,实现了跨越 LLM 信任边界的完整权限提升。载荷是纯文本——没有代码,没有恶意软件特征。Copilot 的行为完全符合其设计初衷:处理输入并给出有用的响应。防病毒软件、防火墙和静态文件扫描等传统防御手段完全失效。
关键洞察: 这是一个教科书式的间接提示注入——恶意指令来自外部来源(电子邮件),而非用户。LLM 无法区分受信任的开发者上下文与不受信任的外部内容。
EchoLeak 代表了一种结构性风险,而不仅仅是一次性的缺陷:
Microsoft 所做的:
更广泛的教训:
The Hacker News — 零点击 AI 漏洞在无需用户交互的情况下暴露 Microsoft 365 Copilot 数据 https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — 深入解析 CVE-2025-32711 (EchoLeak):提示注入遇上 AI 数据外泄 https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711):攻击链分析 https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak:Microsoft Copilot 提示注入漏洞对您的数据意味着什么 https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak:生产级 LLM 系统中首个真实世界的零点击提示注入利用 https://arxiv.org/abs/2509.10540
AISec Plus · 第 1 周 · 我们都在成长。行动起来。构建。进步。
| 框架 | 分类 |
|---|
| NIST 家族 | 滥用(将可用模型武器化)+ 隐私(未经授权的数据外泄) |
| OWASP LLM01 | 提示注入——隐藏指令劫持了 Copilot 的行为 |
| OWASP LLM02 | 敏感信息泄露——内部文件在未经用户同意的情况下被外泄 |
| OWASP LLM08 | 向量与嵌入弱点——利用 RAG 架构访问内部数据 |
| MITRE ATLAS | 查看 atlas.mitre.org/studies 获取已记录的案例研究 |