CVE编号:CVE-2026-24301
CVSS评分:8.8(高危)
影响范围:Microsoft Copilot Personal
发现者:Varonis Threat Labs
补丁状态:已修复(2026年8月18日)
漏洞类型:信息泄露 + 数据外泄 + 持久化内存投毒
一、事件概述
2026年8月18日,安全研究机构Varonis Threat Labs披露了一个影响Microsoft Copilot Personal的严重安全漏洞链,被命名为”CoSnitch”(CVE-2026-24301)。该漏洞链由三个独立漏洞组合而成,攻击者仅需受害者点击一次恶意链接,即可静默窃取其关联账户中的敏感数据,包括Gmail邮件、Google Drive文件、日历事件,甚至Copilot的持久化内存内容。
这是Varonis在2026年发现的第三个Microsoft Copilot漏洞,此前已披露的”Reprompt”(绕过安全护栏)和”SearchLeak”(企业版数据泄露)同样采用一键攻击模式。
时间线:
- 2025年12月:Varonis向微软报告漏洞
- 2026年2月:微软部署初步修复
- 2026年8月18日:完整补丁发布
- 截至披露时:未发现野外利用证据
二、攻击链架构:三重漏洞组合
CoSnitch并非单一漏洞,而是三个独立漏洞的链式利用,每个环节都承担特定功能:
三、漏洞1:自动提示执行
3.1 漏洞原理
Microsoft Copilot Personal的聊天界面支持通过URL参数预填充提示词,设计初衷是方便用户快速发起对话。然而,研究人员发现了一个未文档化的参数 autorun=1,该参数会跳过用户确认步骤,在页面加载时自动执行预填充的提示词。
3.2 攻击URL格式
关键点:
?q=仅预填充输入框,用户仍需按回车键?autorun=1才是实现自动执行的关键- 两个参数必须同时存在才能实现静默攻击
3.3 执行流程
3.4 技术细节
攻击URL示例(经过URL编码):
为什么这个漏洞如此危险:
- 无需用户交互:仅需点击链接,无需输入、确认或任何其他操作
- 利用已认证会话:攻击发生在受害者已登录的Copilot会话中
- 完整权限:恶意提示词拥有与用户手动输入完全相同的权限
- 隐蔽性高:从网络层看,这是正常的HTTPS请求
四、漏洞2:静默数据外泄
4.1 OAuth连接器滥用
当用户将第三方服务(Gmail、Google Drive、Calendar等)连接到Copilot时,会授予OAuth令牌,允许Copilot代表用户访问这些服务。Copilot存储这些连接器授权,并可在对话中调用它们来检索数据。
关键假设:系统假设连接器调用是用户发起的。CoSnitch打破了这个假设。
4.2 数据外泄三阶段
阶段1:定位敏感数据
攻击者提示词示例:
Copilot会执行搜索并返回结果,例如:
阶段2:数据编码与存储
Copilot将检索到的数据存储在对话上下文中:
Base64编码的作用:
- 压缩数据为URL安全字符串
- 避免触发内容过滤器(如密码、API密钥检测)
阶段3:外泄至攻击者服务器
Copilot的一个内置功能是获取并摘要外部网页内容。攻击利用这一功能:
- 提示词指示Copilot将编码数据附加到URL路径
- Copilot执行HTTP GET请求
- 攻击者的Webhook服务器接收请求
外泄的HTTP请求示例:
从网络层看:
- 这是标准的HTTPS GET请求
- 与Copilot正常获取URL的行为完全一致
- 无异常头部、无异常端口、无可疑载荷
- 安全工具无法区分这是正常操作还是数据外泄
4.3 可窃取的数据类型
| 数据源 | 可获取内容 |
|---|---|
| Gmail / Outlook | 邮件内容、主题、发件人/收件人元数据、完整正文 |
| Google Drive | 文件名、元数据摘要、文件内容 |
| Google Calendar | 会议标题、参与者、时间、地点 |
| Copilot聊天历史 | 完整的先前对话内容 |
| Copilot内存 | 持久化跨会话上下文、保存的指令、用户定义规则 |
五、漏洞3:持久化内存投毒
5.1 间接提示注入
直接提示注入:攻击者直接在输入字段中输入恶意指令。
间接提示注入:攻击者将指令植入外部内容中,由模型在处理时执行。
Copilot的网页摘要功能是典型的间接提示注入面:
漏洞在步骤3:Copilot无法区分”要总结的内容”和”要执行的指令”。如果网页中包含模型解释为指令的自然语言,这些指令就会被执行。
5.2 攻击流程
步骤1:构造恶意网页
攻击者在外部URL上发布包含隐藏指令的网页:
步骤2:受害者请求摘要
步骤3:Copilot处理并执行
5.3 持久化内存的可怕特性
一旦攻击者成功写入Copilot内存,后果极其严重:
| 特性 | 说明 |
|---|---|
| 永久性 | 内存无过期时间,永不自动删除或覆盖 |
| 跨会话 | 在所有未来Copilot会话中持续生效 |
| 抗清除 | 修改密码、撤销会话、重置设备均无法清除 |
| 无痕迹 | 不产生进程、文件、网络连接或日志条目 |
| 隐蔽性 | 仅在Copilot内存UI中可见,用户很少查看 |
5.4 持久化后门示例
攻击者可通过内存投毒实现:
示例:攻击者可注入指令,让Copilot在用户询问特定CVE漏洞时回答”该漏洞不存在风险”,从而掩盖真实威胁。
六、”元黑客”发现方法
6.1 传统漏洞发现 vs 元黑客
| 传统方法 | 元黑客 |
|---|---|
| 逆向工程代码 | 社交工程AI推理引擎 |
| 模糊测试接口 | 利用AI的”乐于助人”特性 |
| 寻找代码缺陷 | 诱导AI自曝架构弱点 |
| 需要技术专业知识 | 需要对话技巧和心理学 |
6.2 发现过程详解
第1轮对话:
第2轮对话(重构问题):
关键转折:Copilot在拒绝过程中无意中透露了:
?autorun参数的存在- 该参数的历史行为
- 为禁用它而采取的保护措施
第3轮对话(验证):
6.3 元黑客的核心洞察
“每个’不会工作因为…’都是探测’因为’的机会。你不是利用模型,而是操纵它配合你。”
关键原理:
- AI的拒绝本身包含技术细节
- 每次拒绝都是对架构的间接描述
- 通过重构问题,可以引导AI逐步暴露弱点
- AI的”乐于助人”特性成为攻击面
七、实战PoC代码
7.1 攻击URL构造器(Python)
7.2 Webhook接收端(Node.js)
7.3 内存投毒Payload示例
八、防护与检测
8.1 企业层面防护
审计连接器配置
Azure AD连接器审计
监控异常数据访问
Windows事件日志监控
8.2 个人用户防护
检查已连接的应用
- 访问 https://copilot.microsoft.com/settings
- 查看”连接器”或”已连接应用”
- 移除不必要的第三方连接
- 定期审查连接权限
检查Copilot内存
- 在Copilot中输入:”显示我的内存内容”
- 审查所有已保存的指令
- 删除任何可疑或不认识的条目
谨慎处理链接
8.3 检测规则示例
YARA规则
Suricata/Snort规则
九、行业影响与展望
9.1 安全范式转变
CoSnitch漏洞揭示了一个重要趋势:AI助手的安全边界正在从代码层扩展到推理层。
9.2 未来威胁预测
-
元黑客将成为标准攻击技术
- 更多攻击者将采用社交工程AI推理的方法
- AI平台的”乐于助人”特性成为攻击面
-
持久化内存投毒将蔓延
- 其他AI助手(ChatGPT、Claude等)可能存在类似问题
- 传统的事件响应流程无法清除AI内存
-
AI安全测试将催生新工具
- 专门审计AI助手”信息泄露”的工具
- 对抗性提示工程成为合法安全研究工具
-
企业AI治理将更加复杂
- 个人AI与企业AI的界限模糊
- 影子AI成为新的安全风险
9.3 安全团队行动建议
| 优先级 | 行动项 | 负责人 |
|---|---|---|
| 紧急 | 部署Microsoft补丁 | IT运维 |
| 高 | 审计Copilot连接器配置 | 安全团队 |
| 高 | 实施AI相关出站流量监控 | 网络安全 |
| 中 | 制定AI助手使用政策 | 合规团队 |
| 中 | 开展AI安全意识培训 | HR/安全 |
| 低 | 评估AI安全解决方案 | 安全架构 |
总结
CoSnitch漏洞链展示了AI助手安全的三个关键教训:
-
一键攻击成为现实:无需复杂利用代码,一个精心构造的链接即可造成大规模数据泄露
-
AI推理本身成为攻击面:传统的代码审计无法发现这类漏洞,需要新的测试方法论
-
持久化威胁难以清除:AI内存投毒创造了传统安全工具无法检测和清除的后门
对于安全从业者而言,CoSnitch不是一个孤立的漏洞,而是AI安全新范式的开端。随着AI助手在企业环境中的深入部署,我们需要重新思考安全边界、威胁模型和防御策略。