微软Copilot被"问"出漏洞:点一下链接,密码就没了

6次阅读

安全公司Varonis的研究人员最近干了一件让微软很没面子的事:他们直接"套话"把Copilot的秘密问出来了。

整个过程像在玩20个问题。研究人员先问Copilot:为什么不能自动执行敏感操作?Copilot回答说需要用户确认。研究人员又问:那URL结构是什么样的?Copilot继续答。再问:如果页面加载时prompt字段已经有内容呢?Copilot又透露了一些。就这么一问,Copilot把一个没写在任何文档里的参数——?autorun=1——给交代了。

有了这个参数,配合另一个常见参数?q=,攻击者只需要给目标发一条链接。目标点一下,Copilot就会在后台默默执行攻击者预设的指令:翻邮件、提取最新发件人地址、把敏感信息转成base64格式、发送到攻击者控制的服务器。整个过程不需要用户确认,甚至不需要用户打字。

这是今年2月的事。微软在得知漏洞3个月后悄悄修复了,8月18日才公开披露。

更麻烦的是内存污染。Varonis还发现了另一种攻击方式:把恶意prompt藏在网页元数据里,当用户让Copilot总结该页面时,Copilot会自动执行隐藏指令,在用户的永久记忆里植入虚假内容。这些内容换了密码、重置了会话、甚至换了设备都不会消失。

微软随后发表声明说客户无需采取任何行动,"我们持续更新防护机制"。这话听起来很安慰,但事实是:Copilot自己把攻击方法"教"给了研究人员。

安全研究人员把这次攻击命名为Cosnitch——把"covert"(隐秘)和"Snitch"(告密者)凑在一起。挺讽刺的:一个人工智能助手,最后变成了告密者。

目前没有证据表明这个漏洞被真正利用过。但它暴露了一个根本性问题:AI安全防护靠的是"围栏",而不是"设计"。路没有弯道,车想冲下去的时候,围栏能不能拦住,全看运气。

所以,别随便点链接。这话你可能听了无数遍,但有了Copilot这样的AI助手,连点链接的风险都升级了——它不只是打开页面,它会帮你"执行"页面里的东西。

正文完
 0