Microsoft 365 Copilot 提示注入漏洞可导致攻击者窃取敏感数据

发布时间:2025-10-22 作者:量子计算 来源:量子计算 浏览量(4) 点赞(1)
摘要:Microsoft 365 Copilot漏洞可导致攻击者通过间接提示注入攻击窃取企业邮件数据,利用Mermaid图表实现隐蔽外泄。该复杂漏洞影响使用AI助手处理敏感信息的组织,需立即采取安全防护措施。

简介 

    研究人员发现Microsoft 365 Copilot(M365 Copilot)存在一项复杂漏洞,攻击者可通过间接提示注入攻击窃取企业敏感数据。该漏洞允许恶意行为者操纵AI助手生成包含机密信息的Mermaid图表,并以隐蔽方式将数据外泄至外部系统,对企业邮件安全构成严重威胁。

核心详情 

    该漏洞属于间接提示注入攻击范畴,攻击者通过精心构造的恶意提示词,诱导M365 Copilot在处理企业邮件时执行非预期操作。技术原理在于攻击者利用自然语言指令绕过安全检测机制,使Copilot将敏感邮件内容转换为Mermaid图表格式并嵌入看似正常的文档中。由于Mermaid图表通常用于技术文档编写,这种数据外泄方式具有高度隐蔽性。安全研究人员验证该漏洞可导致客户数据、财务报告等核心商业机密被非法提取,攻击链涉及多个AI交互环节且无需直接系统入侵,凸显了AI助手的供应链安全风险。目前微软已收到漏洞报告并正在开发安全补丁。

适用范围  

    适用于所有使用Microsoft 365 Copilot处理企业邮件的组织,特别是金融、医疗、法律等处理高度敏感数据的行业。涉及通过Copilot进行邮件分析、内容总结、数据提取等日常办公场景的企业用户均可能受影响。

推荐措施 

    1、立即检查并更新Microsoft 365安全补丁,配置Copilot使用权限限制敏感数据访问;

    2、部署AI安全监控工具检测异常提示词,对输出内容实施加密审计,并培训员工识别社交工程攻击。

二维码

扫一扫,关注我们

声明:本文由【量子计算】编辑上传发布,转载此文章须经作者同意,并请附上出处【量子计算】及本页链接。如内容、图片有任何版权问题,请联系我们进行处理。

感兴趣吗?

欢迎联系我们,我们愿意为您解答任何有关网站疑难问题!

您身边的【网站建设专家】

搜索千万次不如咨询1次

主营项目:网站建设,手机网站,响应式网站,SEO优化,小程序开发,版权登记,商标注册等

立即咨询 0351-5255612
在线客服
嘿,我来帮您!