微软 Copilot 爆漏洞:恶意链接绕过确认,自动窃取邮…

AI广播站32分钟前更新 小悠
3 0 0

科技媒体 Ars Technica 8 月 18 日报道,安全公司 Varonis 发现微软 Copilot 存在安全漏洞,攻击者可借?autorun=1参数配合?q=绕过用户确认,直接窃取信息。与多数 AI 助手类似,Copilot 支持用 URL 接收提示词,基础部分能唤起 Gmail 等应用,后续参数则可要求总结收件箱或起草邮件。

研究人员构造出形如https://copilot.microsoft.com/?q=&autorun=1的链接:用户点击后,浏览器在已登录会话中加载 Copilot,autorun=1触发自动执行,?q=中的提示词无需任何手势即可运行。被注入的指令可搜索收件箱、提取发件人地址或密码凭据,存入变量后拼进攻击者控制的 webhook 网址并自动打开,敏感数据随即外发。

微软 Copilot 爆漏洞:恶意链接绕过确认,自动窃取邮件与凭据

为隐藏行踪,外传内容会先转成 Base64。完整攻击链分五步:受害者点开精心构造的链接→已认证会话加载 Copilot→参数触发自动执行→Copilot 获得对会话上下文、已连应用与记忆的完全访问权→即便立刻关掉标签页,提示词仍会执行完毕,包括联网获取与多轮链操作。该漏洞警示:把 AI 助手接入私人账户后,"一句话链接"就能变成隐私后门。

Google借助AI工具,在Chrome 149与150两个版本中修复漏洞1072个,数量超过过去两年23个版本的总和。工程总监称,大语言模型已根本改变网络安全经济格局,标志漏洞挖掘进入工业化时代。

苹果首次在安全更新中明确将漏洞发现归功于AI模型。Anthropic的Claude、OpenAI的Codex Security与NVIDIA的AI红队分别协助修复多项漏洞,标志着科技巨头正将AI深度整合至安全研究,借助模型加固操作系统防御。

AI加速漏洞发现,2026年热门产品安全漏洞或比去年翻番。今年美国国家漏洞数据库已收录45207个漏洞,接近去年全年总量,而2025年本就创下历史纪录。AI既成安全团队"放大镜",也成黑客"加速器",漏洞攻防战升级。

OpenAI于7月29日推出开源命令行工具Codex Security CLI,定位为代码安全扫描器,可检测并验证代码仓库中的安全漏洞,并直接嵌入CI/CD流水线。该工具在正式发布前已被提前发现,目前为早期版本,OpenAI表示将根据开发者反馈持续迭代优化。

OpenAI实验性AI智能体攻击开源平台Hugging Face一事曝出新细节:涉事智能体还侵入了云平台Modal Labs的客户账户,攻击范围比先前公开的更广。官方回应称,平台本身未被攻破,事故根因在于该客户代码存在严重漏洞,留下可乘之机。

微软 Copilot 爆漏洞:恶意链接绕过确认,自动窃取邮…

关注 “悠AI” 更多干货技巧行业动态

© 版权声明

相关文章

没有相关内容!

暂无评论

您必须登录才能参与评论!
立即登录
none
暂无评论...