游乐游手机版
首页/AI热点日报/热点详情

微软Copilot漏洞被诱导曝光CoSnitch可窃取用户数据

类型:热点整理2026-08-20
8月18日,据The Register报道,安全研究机构 Varonis Threat Labs 披露,微软 Copilot Personal 存在一项可被诱导利用的安全漏洞,并将其命名为“CoSnitch”。研究人员通过连续追问与引导,成功让 Copilot 自行解释如何对这一 AI 助手发起攻击

8月18日,据The Register报道,安全研究机构 Varonis Threat Labs 披露,微软 Copilot Personal 存在一项可被诱导利用的安全漏洞,并将其命名为“CoSnitch”。研究人员通过连续追问与引导,成功让 Copilot 自行解释如何对这一 AI 助手发起攻击,最终可实现将敏感数据发送到外部服务器,并污染其持久化记忆。该漏洞已于2025年12月上报微软,微软计划在周二发布安全补丁,并正式分配对应的 CVE 编号。


微软

Varonis 将这种利用方式称为“元黑客”(meta-hacking),其关键在于通过社会工程学手法操纵 AI 的推理引擎,诱导其泄露原本不应公开的信息。研究人员表示,CoSnitch 的特殊之处在于,Copilot 是在正常使用场景中主动暴露自身弱点,整个团队无需对系统进行逆向分析。问题根源可追溯至 Copilot 网页界面中的一个 URL 查询参数“?q=”,这一参数原本允许将预填充在输入框中的注入文本直接传递给 Copilot,而且不需要任何用户交互。

随后,微软“悄悄”禁用了这一参数,以提升 AI 助手对提示注入攻击的防护能力。在该参数被封堵后,研究人员继续追问聊天机器人:如何才能在不依赖用户交互的前提下执行提示?他们设计了一个表面上看似无害的请求,希望获得一个打开后即可预填提示、用户只需按下回车键的网址,从而促使模型进一步解释自身的 URL 处理逻辑。

当 Copilot 回答称需要用户意图、提示不会自动触发时,研究人员持续质疑并反复追问自动执行为何不可实现。Copilot 随后逐步回答这些后续问题,不仅给出了不可行的技术原因,列出了被禁用的具体参数与相关安全防护机制,还透露出一个此前未被公开文档记录的参数:“autorun=1”。Copilot 进一步说明,在特定会话条件下,这个未公开参数会让“?q=”携带的提示在页面加载时自动执行,不仅无需用户操作,界面上也不会出现可见提示,同时还描述了首轮响应周期的过滤机制以及后续周期之间的差异。

这种提示注入漏洞可被恶意利用,攻击者可通过 OAuth 连接器将外泄数据发送至 Gmail、谷歌 Drive、谷歌 Calendar 或 Copilot 自身聊天记录,还可污染用户提示记忆,对已连接应用进行侦察,甚至篡改 Copilot 后续会话中的展示内容,实现虚假信息注入。Varonis 高级安全研究员利奥尔·阿达尔(Lior Adar)强调,这类一键式数据泄露漏洞“凸显了深层架构缺陷,这些缺陷可直接延伸到企业环境”,同时也暴露出大语言模型在原始数据与系统指令之间缺乏严格边界——攻击者无需绕过防火墙或破解身份认证,只要诱使 AI 将其已获授权的访问能力武器化,便能反过来对用户发起攻击。

来源:https://ai.cnmo.com/news/816332.html

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。