登录体验完整功能(收藏、点赞、评论等) — 已累计有 13597 人加入

微软Copilot曝高危漏洞 恶意链接可绕过确认窃取敏感数据

详情页推荐

8月18日海外科技媒体报道,安全厂商Varonis发现微软AI助手Copilot存在高危安全漏洞,攻击者可构造携带?autorun=1与?q=参数的特制链接,诱导用户点击后绕过操作确认机制,通过五步攻击链窃取用户Gmail等客户端邮件内容、账号凭据等敏感信息,最终以Base64编码形式外传数据,所有已登录Copilot的用户均存在受攻击风险。

配图

你只需点击一条陌生的Copilot跳转链接,不需要进行任何二次确认,整个邮箱的内容、账号凭据就会被悄悄传送到攻击者手中——这并非科幻场景,而是本次被曝光的漏洞可实现的真实攻击效果。

Copilot原本支持通过URL参数接收用户提示词,方便用户快速唤起总结收件箱、起草邮件等自动化功能,本次漏洞正是出在autorun自动执行参数的权限校验缺失上:攻击者在链接中加入?autorun=1参数后,Copilot会直接运行?q=字段后嵌入的恶意提示词,完全跳过用户确认环节。

免责声明:本网站AI资讯内容仅供学习参考,不构成任何建议,不对信息准确性与完整性负责。