#AI
Copilot 泄露隐藏参数,点击链接可窃取密码
安全公司 Varonis 的研究人员发现,Microsoft Copilot 存在一个未公开的 URL 参数 **autorun=1**,能让提示注入在用户仅点击链接后自动执行,绕过了原本「命令须经用户确认」的保护。借助 ?q= 与 ?autorun=1 组合,攻击者可让 Copilot 读取当前已登录会话下的收件箱内容。
研究者构造的钓鱼链接指示 Copilot 搜索收件箱中收到的密码或凭据,一旦发现就将它们追加到攻击者控制的服务器 URL 上,再以 base64 混淆后自动打开。整个链条在受害者仅点击链接后即触发,即使立刻关闭标签页也会继续执行。Varonis 还披露另一类攻击:用网页元数据里的提示注入污染 Copilot 的永久记忆,用于偏置回答或按攻击者定义的条件触发动作。
💡 为什么值得看未公开参数可绕过确认,点击链接即触发 Copilot 执行注入指令,泄露收件箱密码。
查证
来源档案
Ars Technica
资深科技媒体,长期覆盖信息安全领域,本条引用了 Varonis 周二发布的漏洞报告与研究步骤。
可信度高;攻击步骤与研究结论直接来自 Varonis 安全博客。Varonis 单方披露,尚未见 Microsoft 官方确认或修复态度,漏洞是否仍在野可被利用需进一步观察。
延伸阅读
原文列出了受害者点击链接到数据外传的五步流程,以及污染记忆存储的第二类攻击,适合想复现漏洞理解或评估自己 Copilot 暴露面的读者。