Varonis Threat Labs 揭露了微軟 Copilot 個人版中的三項漏洞,據稱這些漏洞允許透過點擊一個精心製作的連結,悄悄地從受害者連線的應用程式及 Copilot 會話可存取的其他資訊中竊取資料。

研究人員將這些漏洞統稱為 CoSnitch,部分原因在於一個助理本身在測試期間發現的未記錄 URL 參數。

該公司表示,他們於 2025 年 12 月向微軟回報了此問題,並於 2026 年 8 月 18 日發布了修補程式。

CoSnitch 在微軟的安全更新指南中被追蹤為 CVE-2026-24301。該研究點名了 copilot.microsoft.com 上託管的消費者助理 Copilot 個人版,並未說明 Microsoft 365 Copilot 是否受到相同行為的影響。

研究人員表示,他們沒有發現 CoSnitch 在野外被利用的證據。他們透過反覆詢問 Copilot 為何提示無法在沒有使用者互動的情況下執行,從而找到了該參數,這種方法被該公司稱為「元駭客」。每一次的拒絕都帶有技術上的解釋,助理最終提到了 autorun=1 這個參數,以及它在何種會話條件下工作以及本應禁用它的保護措施。

當研究人員按照描述精確建構 URL 時,Copilot 所說的不再工作的參數被執行了。Varonis 在其報告中表示:「Copilot 並沒有被破解;它是被操縱了。」

攻擊 URL 將 autorun=1 與現有的 q 參數配對。在 CoSnitch 報告中,Varonis 表示單獨使用 q 只會預先填入輸入框,並且必須同時存在這兩個參數才能在沒有使用者手勢的情況下觸發提示。

其早先的 Reprompt 研究也使用 q 作為參數到提示的入口點,進行一次點擊攻擊。Varonis 表示,一旦 CoSnitch 開始執行,即使受害者在頁面載入後立即關閉 Copilot 標籤頁,提示也會執行完成。

Varonis 將這些發現歸類為三項漏洞。前兩項構成了單次點擊的資料竊取路徑,而第三項是透過網頁摘要觸發的獨立記憶體中毒路徑:

在測試中,研究人員表示 Copilot 從連線的郵件帳戶返回了訊息內文、主旨行以及寄件者和收件者元資料;從 Google Drive 獲取了行事曆標題、與會者、時間和地點、檔案名稱和元資料摘要;從聊天記錄中獲取了完整的先前對話內容;以及儲存在記憶體中的已儲存指示和使用者定義規則。

微軟的連接器文件指出,使用者必須先授權服務,Copilot 才能存取它們,並且連線的服務會使用使用者現有的權限處理請求。微軟表示,Copilot 不會擴大該存取權限,只會處理帳戶已獲准檢視的內容。

Varonis 表示,在網路層面上,竊取請求與 Copilot 在摘要普通網頁時執行的擷取請求無法區分,並且 base64 編碼有助於避免掃描出站請求中的敏感模式(如憑證)的篩檢程式。

在獨立的記憶體路徑上,該公司表示,注入的指令會在密碼變更、會話撤銷和裝置重新註冊後仍然存在,並在後續的對話中保持活躍,直到使用者從 Copilot 的記憶體設定中刪除它為止。

Varonis 還表示,記憶體寫入不會產生安全工具會標記的進程、檔案、網路連線或日誌條目,並且該變更可在 Copilot 的記憶體介面中看到。

網頁摘要路徑並非 Copilot 記憶體首次被報告給微軟。研究員 Håkon Måløy 記錄了一個攻擊者控制的頁面,當受害者使用 Microsoft 365 Copilot 摘要流程時,該頁面會保留一個非預期的記憶體,該研究於 2026 年 6 月 22 日發布,經過 90 天協調期,並將微軟端的狀態記錄為「已在全球緩解」。

Johann Rehberger 分別報告了透過 Microsoft 365 Copilot 中的間接提示注入進行的記憶體寫入和刪除,以及在消費者助理中的記憶體修改,這與 CVE-2026-24299 相關。

微軟在其 6 月 22 日的安全部落格文章中闡述了其對同一類攻擊的立場,該文章歸功於 MSRC 來自 Rehberger、Måløy 和 Gal Zror 的案例。該公司表示,針對 Microsoft 365 而非消費者產品,記憶體在寫入時會經過清理和提示注入檢查,M365 Copilot 設計用於對每次明確的記憶體寫入執行任務順從檢查,並且記憶體更新會記錄到組織稽核日誌中,並透過 Defender Advanced Hunting 和 Sentinel 中的 MemoryUpdated 欄位顯示給分析師。

Varonis 建議審查哪些應用程式已連線到 Copilot,並斷開不需要的應用程式連線;將助理視為具有特權的內部人員進行存取審查和異常偵測;並謹慎處理開啟 AI 助理的連結。

該公司沒有確定使用者需要安裝的用戶端更新。Varonis 表示,注入的記憶體會持續存在,直到被明確移除;其披露並未說明微軟的補救措施是否會追溯性地移除修復前創建的記憶體條目。

此次披露發生在同一團隊詳細介紹 RovoBlast 不到兩週後,RovoBlast 是一種針對 Atlassian 的 Rovo 助理的一次點擊攻擊,該攻擊濫用了 rovoChatPrompt URL 參數,將攻擊者控制的指令植入已登入使用者的會話中。Varonis 表示,Atlassian 在其公開披露之前就修補了該問題。

AI 可以在幾分鐘內找到並串聯漏洞。本次會議為您提供一個實用的路線圖,以加強可見性、響應和補救措施。

AI 正在幫助團隊以 10-50 倍的速度交付程式碼。本次會議將展示如何確保安全性不落後。

免費獲取來自行業領導者的最新新聞、專家見解、獨家資源和策略。