【CNMO 科技消息】8 月 18 日,据 The Register 报道,安全研究机构 Varonis Threat Labs 发现微软 Copilot Personal 存在一项可被诱导利用的安全缺陷,并将其命名为 "CoSnitch"。研究人员通过反复追问,成功诱使 Copilot 自己解释出如何攻击该 AI 助手,最终能够实现将敏感数据发送至外部服务器,并污染其持久化记忆。该漏洞已于 2025 年 12 月报告给微软,微软方面计划在周二发布补丁并正式分配 CVE 编号。

微软
Varonis 将这种利用手法称为 " 元黑客 "(meta-hacking),其核心是对 AI 的推理引擎进行社会工程学操纵,诱导它泄露本不应披露的内容。研究人员指出,CoSnitch 的独特之处在于,Copilot 是在正常使用过程中自行暴露了自身弱点,团队无需对系统进行逆向工程。问题的根源可追溯到 Copilot 网页界面中的一个 URL 查询参数 "?q=",该参数原本允许将预填充在输入框中的注入文本直接传入 Copilot,且无需任何用户交互。
微软后来 " 悄然 " 禁用了这一参数,以强化 AI 助手对提示注入攻击的防御。在参数被封堵后,研究人员转而询问聊天机器人:如何在不依赖用户交互的情况下执行提示。他们刻意设计了一个听起来无害的请求——希望获得一个打开即预填提示、用户只需按回车的网址,以此迫使模型详细解释自身的 URL 处理机制。
当 Copilot 回答称需要用户意图、提示不会自动触发时,研究人员持续反驳,反复追问自动执行为何不可行。Copilot 逐一回答了这些后续问题,不仅提供了为何不可行的技术细节、列出了被禁用的确切参数与安全保护措施,还透露了一个此前未公开文档化的参数:"autorun=1"。Copilot 进一步说明,在特定会话条件下,该未公开参数会导致 "?q=" 所携带的提示在页面加载时自动执行,既无需用户操作,界面上也无可见提示,并描述了首轮响应周期的过滤行为及后续周期的差异。
这种提示注入攻击可被滥用于通过 OAuth 连接器将外泄数据发往 Gmail、谷歌 Drive、谷歌 Calendar 或 Copilot 自身聊天记录,也可污染用户提示记忆,或对已连接应用实施侦察,甚至篡改 Copilot 未来会话中的呈现内容以实施虚假信息注入。Varonis 高级安全研究员利奥尔 · 阿达尔(Lior Adar)指出,此类一键式数据外泄漏洞 " 凸显了可直接延续至企业环境的深层架构缺陷 ",并暴露出大语言模型在原始数据与系统指令之间缺乏严格边界——攻击者无需突破防火墙或破解认证,只需诱使 AI 将其对自身授权访问的武器化,转而对抗用户。
版权所有,未经许可不得转载


登录后才可以发布评论哦
打开小程序可以发布评论哦