
Microsoft Copilot 漏洞揭露竊取密碼的攻擊路徑
據報導,Microsoft Copilot 中的一個秘密參數,讓攻擊者能在目標點擊特製連結時竊取密碼。這項披露凸顯 AI 助理整合中的隱藏輸入與連結式攻擊風險。
Tag: #credential-theft9 results

據報導,Microsoft Copilot 中的一個秘密參數,讓攻擊者能在目標點擊特製連結時竊取密碼。這項披露凸顯 AI 助理整合中的隱藏輸入與連結式攻擊風險。

Microsoft 365 Android 應用程式在正式版本中誤開啟調試標記,導致第三方應用可靜默竊取使用者驗證憑證。此漏洞影響 Word、Excel 及 Copilot 等多款核心應用,目前微軟已發布安全性修補程式。

Zenity Labs 發現一場針對 Vercel AI Agent 外掛公開註冊庫 skills.sh 的憑證竊取活動。攻擊者複製合法技能並建立拼字相似的惡意版本,其中一個惡意家族的累計安裝次數超過 170 萬次。

安全研究人員利用提示注入攻擊,劫持 Anthropic、Google 和 Microsoft 的三個與 GitHub Actions 整合的熱門 AI 代理,竊取 API 金鑰和權杖。供應商未向用戶披露問題,儘管已支付賞金給研究人員。此問題可能在類似工具中普遍存在。

Vercel 執行長懷疑 AI 協助駭客透過 OAuth 濫用及竊取員工帳戶進行快速入侵。攻擊者展現對公司基礎設施的深刻了解,速度驚人。竊取資料正以 200 萬美元在暗網販售。

2026 年 3 月,TeamPCP 透過 CI/CD 管道入侵 Trivy、Checkmarx KICS、LiteLLM 和 axios,注入竊取憑證的惡意軟體。攻擊利用 GitHub Actions 和套件發布,從管道中竊取秘密。GitLab 說明如何使用集中政策偵測並阻擋此類威脅。

駭客升級了 ClickFix 網路釣魚活動,透過伺服器端裝置篩選,先辨識真實的 Mac 環境,再顯示惡意指令。Microsoft 發現超過 250 個相關網域,受害者若將攻擊者提供的命令貼入終端機,可能遭部署 Atomic Stealer。

Microsoft 警告,一個具俄羅斯政府背景的駭客組織正在劫持酒店與會議中心的公共 Wi-Fi 網路。受害者可能被重新導向至偽造登入頁面,或被誘騙下載惡意軟體,導致帳號憑證遭竊與裝置被控制。

研究人員發現三種方法,能讓已遭入侵的 Windows 電腦上的惡意軟體劫持透過 Google 同步的通行密鑰。這些攻擊可繞過使用者驗證,並擷取金庫中的所有私鑰。