研究人员发现微软Copilot中未记录的autorun=1参数,攻击者可通过URL直接嵌入提示。一个类似 https://copilot.microsoft.com/?q=&autorun=1 的精心制作链接可以触发Copilot扫描用户的Gmail并将敏感数据发送到攻击者控制的终端。一次注入提取了最新发送者的地址,将其存储在名为SUPPORT的变量中,并将其发布到一个 webhook.site URL。另一个提示搜索收件箱中的密码,提取任何找到的凭据并以 base64 编码形式发送。攻击者通过电子邮件、聊天或二维码发送链接;一旦点击,Copilot在用户未批准的情况下运行隐藏提示,即使浏览器标签立即关闭。Varonis概述了步骤,并随后揭示了第二次攻击,通过隐藏元数据污染Copilot的永久内存存储,能够在未来产生偏见响应或自动化操作。该漏洞表明Copilot的安全防护可以被绕过,使用户面临数据盗窃和操纵风险。微软尚未发布补丁,但建议用户检查Copilot的权限并避免点击可疑链接。安全团队应监控Copilot的意外API调用的出站流量,并在可能的情况下考虑禁用autorun功能。
来源: Ars Technica · 由HeadlinesBriefing整理摘要