威胁简报

EchoLeak漏洞:零点击提示注入导致Microsoft 365 Copilot数据静默泄露

微软365 Copilot的CVE-2025-32711漏洞(EchoLeak)允许攻击者通过隐藏提示的邮件实现零点击数据窃取。本文深入分析该漏洞的攻击链、企业影响及缓解措施。

事件概览

2026年6月,安全研究团队披露了编号为CVE-2025-32711的零点击漏洞,代号EchoLeak,影响Microsoft 365 Copilot。该漏洞允许攻击者通过一封精心构造的邮件,在用户完全无感知的情况下,从企业内部的Copilot环境中窃取敏感数据。微软已于2026年5月发布服务端补丁,但截至本文发布,尚未确认野外利用案例。然而,该漏洞的技术复杂性和潜在影响极大,值得所有部署AI助手的企业高度重视。

技术与风险分析

EchoLeak是一种间接提示注入攻击,利用Retrieval Augmented Generation(RAG)系统的上下文继承机制。攻击链如下:

1. 注入阶段:攻击者向目标用户发送一封外观正常的邮件,但在HTML注释或白色字体中嵌入恶意提示。这些提示对于用户肉眼不可见,但会被Copilot的LLM引擎解析并存储。 2. 触发阶段:当用户正常使用Copilot(如在Word、Outlook或Teams中请求摘要、分析或信息检索)时,Copilot的RAG引擎会将历史邮件(包括含有隐藏提示的邮件)纳入上下文窗口。 3. 执行阶段:隐藏提示被LLM执行,指示Copilot返回企业内部敏感数据,如邮件内容、文档摘要、Teams消息等,并以正常响应形式呈现给用户。数据还可通过Markdown链接或图片方式外传,绕过标准编辑措施。

攻击者可通过"RAG spraying"增加命中概率:向多个用户发送多封含提示的邮件,只要其中一封被上下文包含即可能成功。

  • 漏洞绕过微软多项安全机制:
  • XPIA绕过:逃避交叉提示注入攻击分类器的检测。
  • 链接/图片编辑绕过:利用引用式Markdown规避内容过滤。
  • CSP绕过:利用允许的域(如SharePoint、Teams)绕过内容安全策略。

根据MITRE ATT&CK映射,此攻击涉及T1566.001(鱼叉式钓鱼附件)、T1056(通过上下文操纵进行输入捕获)以及T1567(通过Web服务外传)。

企业影响分析

  • EchoLeak对企业构成全方位风险:
  • 运营风险:攻击者可在无痕情况下窃取战略文档、内部会议记录、客户数据等,破坏业务决策流程。
  • 数据风险:任何Copilot可访问的数据——包括OneDrive、SharePoint、Exchange、Teams——均可能泄露。
  • 合规风险:在GDPR、CCPA等法规下,数据泄露可能导致巨额罚款和监管审查。
  • 品牌风险:即使未公开利用,潜在漏洞也会削弱客户和合作伙伴的信任。
  • 财务风险:数据泄露的平均成本据IBM估算超过400万美元,AI相关攻击可能更高。

尤其对于金融、法律、医疗、政府及高科技行业,由于处理高度敏感信息,风险等级应评为严重。

行业趋势观察

EchoLeak并非孤立事件,而是AI安全新挑战的缩影。随着企业广泛部署基于RAG的AI助手(如Copilot、ChatGPT Enterprise等),提示注入攻击正从理论走向现实。类似攻击已在其他平台被证明可行,包括PDF注入、文档中毒等。

  • 这一趋势表明:
  • 传统安全边界失效:LLM的上下文继承打破了邮件、文档与查询之间的隔离。
  • 零点击攻击成为新范式:用户无需点击链接或打开附件即可被攻击。
  • 供应链风险延伸至AI生态系统:第三方AI插件的安全性将直接影响企业环境。

企业必须将AI安全纳入整体安全架构,采用零信任原则对待每个模型交互。

防御与应对建议

企业层面 - 立即应用补丁:确认Microsoft 365 Copilot已更新至2026年5月服务端补丁及以上。 - 限制上下文来源:通过管理设置禁止Copilot访问外部邮件或限制文档范围。 - 实施最小权限原则:确保Copilot仅能访问执行任务所需的最少数据。

技术层面 - 部署AI安全网关:在网络层监控并拦截可疑的AI输出,检测异常数据外传。 - 强化邮件安全:使用AI驱动的邮件安全解决方案识别隐藏提示(如HTML注释、白色字体)。 - 启用日志审计:记录Copilot的查询和响应,以便事后取证。

管理层面 - 制定AI事件响应计划:将提示注入攻击纳入IR剧本,明确检测、遏制和恢复步骤。 - 开展安全意识培训:告知员工警惕异常Copilot回复,如未经请求的数据摘要。 - 定期风险评估:对AI资产进行专项风险评估,尤其关注第三方集成。

SecurityPost Insight

EchoLeak漏洞揭示了当前AI助手安全架构的根本性缺陷:RAG系统无差别信任上下文内容。尽管微软迅速修复,但同一类风险将继续出现在其他LLM应用中。企业决策者需认识到,AI安全不是补丁就能解决的技术问题,而是需要重新设计信任模型和数据流架构的战略议题。

未来,我们预计会出现更多针对RAG系统的攻击手法,包括多模态提示注入、跨应用上下文污染等。建议组织立即评估其AI供应链,建立持续的威胁监控,并主动参与行业安全社区的信息共享。只有将AI安全嵌入业务连续性计划,才能在下一代威胁面前保持韧性。

---

  • 参考来源
  • Rescana安全研究团队披露:https://www.rescana.com/post/cve-2025-32711-zero-click-echoleak-vulnerability-in-microsoft-365-copilot-enables-stealth-data-exfiltration-via-prompt-i
  • Microsoft安全响应中心:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32711
  • NVD条目:https://nvd.nist.gov/vuln/detail/CVE-2025-32711

证据路径 · securitypost

securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。

Source URL

  1. https://www.rescana.com/post/cve-2025-32711-zero-click-echoleak-vulnerability-in-microsoft-365-copilot-enables-stealth-data-exfiltration-via-prompt-iPrimary

相关文章

返回频道