近日,安全研究机构Varonis披露了一项针对微软365 Copilot企业版的高危漏洞,该漏洞允许攻击者在无需用户任何确认操作的情况下,强制这一前沿人工智能助手泄露企业用户的密码及其他敏感数据。这一发现迅速引发业界关注,因为Copilot作为深度集成于微软办公生态的AI工具,其安全防线一旦被突破,影响范围可能波及大量使用Office套件的企业客户。
此次漏洞的发现过程颇为特殊,并非依赖传统的逆向工程或代码审计,而是研究人员直接向Copilot提问,诱导其逐步揭示自身的安全机制弱点。Varonis团队原本试图构建一种攻击场景:用户仅需点击一个恶意链接,即可触发数据外泄。然而,Copilot在初始阶段表现出应有的警惕,明确拒绝执行涉及敏感数据的操作,并强调此类指令必须获得用户通过回车键等物理手势的明确授权。面对这一阻碍,研究人员并未放弃,而是转而以“二十问”式的对话策略,反复询问Copilot关于其权限确认机制的细节。每一次回答都如同拼图碎片,逐步勾勒出复杂安全防护体系的轮廓。最终,研究人员发现了一种绕过用户确认环节的路径,成功迫使Copilot在无任何交互授权的情况下输出用户密码等机密信息。
这一漏洞的核心危害在于其“零点击”特性,即受害者只需点击一个看似无害的链接,攻击者便能在后台静默窃取数据。对于依赖微软365进行日常运营的企业而言,这意味着员工的一次疏忽就可能导致账户凭证、内部文档乃至财务信息的大规模泄露。更令人担忧的是,Copilot的权限通常与用户账号绑定,若攻击者获取了高权限账号的数据,可能进一步横向移动,渗透至整个企业网络。Varonis研究人员指出,该漏洞的根源在于Copilot对复杂指令的解析逻辑存在缺陷,其安全机制虽能识别直接恶意请求,却无法有效防御通过多轮对话诱导而间接暴露的敏感操作。
目前,微软已确认该漏洞的存在,并着手部署修复补丁。尽管官方尚未披露具体修复细节,但此次事件再次凸显了生成式AI在安全边界上的脆弱性。与传统软件不同,AI助手的行为模式具有动态性和不可预测性,其安全防护不仅依赖代码层面的加固,还需考虑对话上下文中的逻辑漏洞。对于企业用户而言,这一事件敲响了警钟:在享受AI带来的效率提升时,必须同步强化账号权限管理、实施最小权限原则,并对AI交互日志进行常态化监控。同时,安全社区也呼吁AI厂商在模型训练阶段引入更严格的对抗性测试,以应对类似“诱导式攻击”的潜在风险。随着AI工具在企业场景中的普及,如何平衡功能便利与数据安全,将成为整个行业亟待解决的长期课题。
