AI 快讯微软Copilot隐藏参数险泄密码
行业快讯

微软Copilot隐藏参数险泄密码

2026-08-18T19:03:57.691Z
微软Copilot隐藏参数险泄密码

微软Copilot被曝存在隐藏输入参数,攻击者可将恶意指令埋入合法链接,诱导AI检索并外泄邮件、验证码甚至密码等敏感信息。该漏洞已由微软修复,但它暴露了企业AI助手把“数据”和“指令”混在一起处理的结构性风险。

微软Copilot隐藏参数险泄密码:点开一条链接,AI可能替你把秘密搜出来

微软Copilot被曝存在一个可被利用的隐藏输入参数,攻击者只需把恶意指令藏进合法URL,诱导用户点击后,Copilot就可能自动执行搜索并将敏感信息传出。根据8月最新披露,这条攻击链可以触及企业邮件、验证码、身份验证信息,甚至用户保存于Microsoft 365环境中的密码类数据。

这不是传统意义上的“点开钓鱼链接,下载木马”。真正危险的地方在于,用户点击的动作只是触发器,后续的检索、理解、渲染和外传,可能由Copilot及其背后的搜索服务自动完成。用户看到的可能只是一张普通页面,AI却把URL参数当成了待执行的任务。

攻击者将恶意指令嵌入合法URL,用户点击后触发Copilot检索、HTML渲染和数据外传的三阶段攻击链示意图

发生了什么

**SearchLeak是一种利用Copilot搜索功能泄露企业数据的攻击链。**安全研究人员发现,Microsoft 365 Copilot的Enterprise Search功能会处理URL中的q参数,并在特定条件下把参数内容交给AI引擎解释和执行。

正常情况下,q参数应该只代表用户想搜索的关键词,例如“本季度销售报告”。但在攻击场景中,攻击者可以将它改造成一段面向Copilot的自然语言指令,要求系统搜索某位员工的邮件、内部文档、验证码或凭据相关内容,再把搜索结果嵌入后续请求。

**Parameter-to-Prompt Injection是指攻击者把URL、表单字段或其他程序参数转换成大模型可执行的提示词。**传统Web应用通常把参数当成数据处理,而AI应用可能会进一步理解参数的语义。当一个本应是“搜索词”的字段变成“请查找并返回某类机密资料”的指令时,参数就获得了超出设计范围的行为能力。

攻击者不需要让受害者在Copilot对话框里手动粘贴任何内容,也不一定需要用户主动输入提示词。只要链接进入Copilot可处理的上下文,或者用户点击链接触发相关页面加载,AI就可能开始工作。这也是此次事件比普通提示词注入更值得关注的原因:攻击入口从聊天框转移到了看似无害的URL。

根据研究披露,SearchLeak大致由三个环节组成:

  1. **恶意参数触发Copilot执行搜索。**攻击者把指令写入合法服务URL的查询参数中,借助Copilot对自然语言的理解能力,要求它检索目标用户有权限访问的内容。
  2. **HTML渲染竞态条件暴露结果。**HTML渲染竞态条件是指内容在安全检查完成前就被浏览器或服务组件提前处理,导致本应被拦截的数据先进入页面元素、链接或资源请求。攻击者利用这一时间窗口,将Copilot返回的内容嵌入HTML。
  3. **Bing服务触发服务器端请求伪造。**服务器端请求伪造(SSRF)是指攻击者诱导服务器代替自己访问目标地址或发送请求。在这起攻击中,Bing相关服务可能被用来把嵌入HTML中的敏感内容发送到攻击者控制的服务器。

三步串起来之后,攻击者就不再需要直接突破Microsoft 365的权限系统。它利用的是AI对参数的解释能力、网页渲染机制和后端服务之间的信任关系,把原本分散的弱点组合成一条数据外泄链。

“泄露密码”到底意味着什么

**这起漏洞并不等于任何用户点击链接后,微软账户密码都会自动被完整窃取。**更准确的说法是:在满足特定条件时,攻击者可能诱导Copilot检索并外泄它能够访问的敏感数据,其中可能包括密码、验证码、会话令牌、邮件内容和身份验证元数据。

风险边界取决于三个因素。第一,目标用户本身能访问什么内容。Copilot通常继承用户在Microsoft 365中的权限,它不会凭空获得用户无权访问的文件。但如果企业的SharePoint、OneDrive或Teams权限配置过宽,Copilot就会把原本藏在复杂目录里的资料变成自然语言可搜索的信息。

第二,敏感信息是否已经进入Copilot可检索的范围。企业员工可能在邮件、聊天记录、文档或表格中保存临时密码、一次性验证码、客户合同和内部系统链接。即使这些内容没有被标记为“秘密”,只要用户权限允许访问,AI就可能将其召回并重新组织。

第三,攻击链能否完成最后的数据外传。仅仅让Copilot生成一段包含秘密的回答,并不必然意味着攻击者已经拿到数据。真正造成影响的是,回答内容被进一步塞进URL、图片、HTML资源或其他自动请求中,通过服务器端组件发往攻击者控制的地址。

因此,这起事件更像是“AI驱动的数据检索与外传”,而不是传统的密码数据库被直接拖走。危险之处在于,Copilot可以替攻击者完成从“定位资料”到“整理内容”的工作,而攻击者只需设计好入口和外传通道。

与EchoLeak有什么不同

**EchoLeak是此前披露的Microsoft 365 Copilot零点击提示注入漏洞,核心问题同样是AI没有可靠区分指令与数据。**在EchoLeak场景中,攻击者把隐藏提示注入恶意邮件,Copilot在后台对邮件进行检索增强生成(RAG)时,可能把这段内容带入模型上下文,并诱导AI访问企业内部资料。

SearchLeak则更直接地利用了搜索URL中的输入参数,攻击动作可以由一次链接点击触发。两者的入口不同,但暴露的是同一个系统性问题:传统应用会区分“用户指令”和“外部内容”,大模型却可能把外部内容重新解释成新的指令。

| 对比项 | SearchLeak | EchoLeak | |---|---|---| | 主要入口 | 合法URL中的恶意查询参数 | 带有隐藏提示的恶意邮件 | | 触发方式 | 用户点击链接或加载相关页面 | 部分场景下无需用户操作 | | 关键机制 | 参数转提示词、HTML渲染竞态、SSRF | 隐藏提示注入、RAG检索、自动资源请求 | | 可能暴露的数据 | 邮件、验证码、密码类内容、内部文档 | 邮件、聊天记录、文档和企业内部敏感数据 | | 核心缺陷 | 搜索参数被AI当成可执行指令 | 外部邮件内容被当成系统级任务 | | 微软处置 | 已在2026年6月安全更新中修复 | 微软此前已完成修复 |

从攻击研究的角度看,SearchLeak并不是简单的“Copilot被提示词骗了”。它说明AI产品已经和搜索、浏览器、HTML渲染、企业权限以及外部网络请求深度耦合。模型本身输出一句错误答案,影响可能只是准确率下降;但当模型拥有企业数据访问能力,并能触发外部请求时,错误解释就会变成安全事件。

微软的修复并不等于风险消失

**微软已确认SearchLeak漏洞存在,并通过2026年6月安全更新修复相关服务平台。**目前没有证据表明所有Copilot用户都会受到影响,也不能据此推断微软租户中的密码已经被大规模窃取。

但“已修复”解决的是已知实现缺陷,不是企业AI系统的全部安全问题。Copilot的权限继承机制本身没有改变:如果企业长期存在SharePoint文件过度共享、Teams频道权限混乱、旧项目资料没有回收等问题,AI只会让这些问题更容易被发现和利用。

过去,一个员工可能需要在几十层文件夹和数万封邮件中寻找一份不该公开的薪资表。现在,他只需要向Copilot提出一句自然语言问题。对正常员工来说,这是效率提升;对攻击者来说,这意味着“权限可达”与“实际可发现”之间的距离被大幅缩短。

企业还需要警惕另一个边界:Copilot可以调用外部搜索服务。当内部租户数据与Bing等外部结果混合处理时,数据是否离开租户边界、哪些内容可以进入外部请求、外部服务是否会自动访问页面,都必须有明确的策略控制。不能因为Copilot挂在Microsoft 365里,就默认所有处理都发生在企业内部。

企业现在应该检查什么

**企业防御SearchLeak类攻击的重点,是同时收紧输入、权限、外联和AI工具调用四个环节。**单独依赖模型自我判断,无法覆盖这类跨组件攻击链。

首先,管理员应确认Microsoft 365相关服务已经安装或启用包含SearchLeak修复的安全更新,并检查Copilot、Bing、SharePoint和Teams的服务配置。对于无法确认补丁状态的租户,应该联系微软支持或通过官方管理中心核实,而不是仅凭客户端版本判断是否安全。

其次,重新审计Copilot可访问的数据范围。重点包括:

  • SharePoint站点、OneDrive文件夹和Teams频道是否存在组织范围的过度共享;
  • 离职员工、外包人员和临时项目成员的权限是否已经回收;
  • 密码、验证码、会话令牌和私钥是否出现在邮件、聊天或文档中;
  • 高敏感文件是否配置了正确的敏感度标签、保留策略和访问审批;
  • Copilot是否能够访问并检索不应被AI自动处理的邮箱或项目资料。

第三,限制AI系统自动渲染外部HTML、Markdown图片和未知链接。自动预览看起来是体验功能,但它也可能成为数据外传的执行器。对于来自外部邮件、未知域名或未经验证的内容,系统应先进行清洗和隔离,再允许AI处理。

第四,建立针对AI行为的审计规则。传统日志通常关注用户是否访问某个文件,而AI安全日志还应记录:Copilot使用了哪些数据源、执行了什么搜索、生成的内容是否触发外部请求、是否出现异常的大规模检索,以及是否在短时间内连续查询密码、验证码、令牌等高风险关键词。

第五,在架构层面明确区分“指令”和“数据”。**提示隔离是指让系统明确标记用户指令、外部文档、网页内容和系统策略,并禁止低信任内容覆盖高信任指令。**这比单纯增加一层关键词过滤更可靠,因为攻击者可以使用HTML隐藏文本、零宽字符、Base64编码或语义改写来绕过表面检测。

对开发者的启示

**AI应用的输入验证不能只验证语法,还必须验证语义和权限。**一个字段如果原本设计为搜索关键词,就不应该未经处理地交给大模型解释,更不应该允许模型根据该字段调用内部检索或外部网络工具。

开发者需要把工具调用权限从模型推理中独立出来。模型可以提出“搜索某类资料”的建议,但真正执行搜索前,应用层应再次验证用户身份、数据范围、查询类型和输出目的。涉及密码、令牌、验证码、个人身份信息和密钥的结果,应默认脱敏或拒绝返回。

同样重要的是,外部内容不应直接进入高权限上下文。邮件正文、网页、GitHub议题、办公文档和第三方搜索结果都应被视为不可信数据,即便它们来自企业内部系统,也不能自动获得系统指令的地位。

对AI产品来说,最危险的权限不是“能回答问题”,而是“能访问资料并触发动作”。当Copilot同时拥有企业搜索权限和网络请求能力时,任何一个输入解析错误都可能被放大成数据外泄。权限分层、工具沙箱、请求白名单和输出审计,应该成为默认设计,而不是漏洞曝光后的补丁。

这起事件真正改变了什么

**SearchLeak揭示的不是某个隐藏参数太神秘,而是AI助手正在把URL、邮件和网页变成潜在的指令入口。**过去,用户点击链接通常意味着浏览器打开一个页面;现在,链接还可能触发AI理解内容、调用企业搜索、生成回答并访问其他服务。

这会改变企业对“钓鱼邮件”和“恶意链接”的判断标准。一个链接即使没有恶意文件、没有仿冒登录页、没有要求用户输入密码,也可能通过AI的数据访问能力造成泄露。安全团队需要把提示词注入、RAG污染、自动渲染和模型工具调用纳入传统Web与邮件安全体系。

微软已经修复了已知漏洞,但企业不能把这件事当作一次普通的安全更新。Copilot越能理解企业上下文,越能完成跨应用任务,它的潜在攻击面就越接近一个拥有员工权限的自动化代理。真正需要回答的问题,不是“Copilot是否安全”,而是“Copilot被误导时,最多能看到什么、能调用什么、能把什么发送出去”。

对开发者和深度用户而言,最现实的判断也很简单:不要把AI能访问的范围,配置得比员工完成任务所需的范围更大;不要把外部内容直接当成可信指令;不要默认一次点击只是一次点击。AI安全的边界,已经从模型本身扩展到了模型能读到的每一份数据,以及模型能触发的每一个请求。

参考来源

相关推荐

查看全部