安全公司Varonis的研究人员最近干了件挺离谱的事:他们直接"问"微软Copilot,得到了一个致命漏洞。
过程是这样的:他们想让Copilot在用户只点一下链接的情况下偷走密码。正常情况下Copilot当然拒绝——这类敏感操作需要用户按回车键确认。但研究人员没放弃,而是换了个思路,继续追问Copilot:为什么不能自动执行?URL结构是什么样的?已经填好的内容会发生什么?
问着问着,Copilot还真就吐了出来——一个没公开的参数:`?autorun=1`。
配合另一个常见参数`?q=`一起用,只要用户点了一个精心构造的链接,Copilot就会在后台静默执行恶意指令。整个过程不需要任何确认,邮箱内容、密码、敏感数据直接被拖到攻击者控制的服务器。更绝的是,这些数据还被转成base64编码,防止传输过程被察觉。
具体步骤就5步:
(1) 受害者点击恶意链接
(2) 浏览器加载copilot.microsoft.com(用的是受害者的已登录会话)
(3) `?autorun=1`触发自动执行,`?q=`里的指令无需任何操作就触发
(4) Copilot以受害者身份处理指令,能访问邮箱、关联应用和记忆数据
(5) 执行完毕——即使你马上关掉标签页也没用,指令已经跑完了
这还没完。Varonis还发现了另一个攻击方式:通过网页元数据里的提示词污染Copilot的永久记忆存储。受害者的偏好、指令都被悄悄篡改,而且这种污染连改密码、重置会话都清除不掉——你得手动翻存储记录才能发现。
Varonis给这个漏洞起了个名字:Co-Snitch(协同告密者)。
讽刺的是,Copilot的护栏并非全无用——它确实多次拒绝了研究人员的请求。但每一次拒绝,都暴露了更多内部架构信息,最终拼出了完整答案。
微软今年2月悄悄修复了这个漏洞,比Varonis报告晚了三个月。本周才推出更完整的补丁。
这件事说明什么?AI安全本质上是"事后补救式"的。开发者不是在修一条带护栏的路,让车根本上不去;而是等车撞了再想办法。Copilot被"问"出漏洞这个事实,本身就是最好的注解——你问它,它就答,至于答什么、该不该答,护栏没拦住。
用Copilot的企业和个人,大概需要记住一条:别随便点链接,尤其是邮件和聊天里发来的。AI助手不是你以为的那么听话。