Microsoft Copilot Cowork 文件外泄
摘要
PromptArmor 的研究人员展示了 Microsoft Copilot Cowork 可能通过间接提示注入被利用,从 Microsoft 365 中窃取文件,利用的是当接收者为活跃用户时某些操作缺乏审批的漏洞。
暂无内容
查看缓存全文
缓存时间: 2026/05/26 00:50
# Microsoft Copilot Cowork 文件泄露 来源:https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files 该攻击对包含 Claude Opus 4.7 在内的先进模型实现了高成功率。Microsoft Copilot Cowork 泄露财务数据和 PII ### 概述 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#overview) Copilot Cowork 是 Microsoft 365 中现已可用的前沿功能。它使用用户的 Microsoft 权限运行,并能通过 Microsoft Graph 读取和操作用户 Microsoft 租户中的数据。在本文中,我们展示通过一个被投毒的技能中的间接提示注入 (https://www.promptarmor.com/resources/indirect-prompt-injection),攻击者可以从 M365 中泄露文件。这是利用以下事实实现的:与其他敏感操作不同,向当前活跃用户发送电子邮件和 Teams 消息不需要人工批准,而在 Teams 或 Outlook 中打开被入侵的消息可以触发攻击者控制的网络请求。这种风险表明,让代理访问多个系统会扩大提示注入的攻击面。孤立地看,代理的预期功能是无害的;然而,由于集成系统的属性,用户面临风险。这让人想起我们之前关于通信应用中的 URL 预览如何成为代理的出口面 (https://www.promptarmor.com/resources/llm-data-exfiltration-via-url-previews-(with-openclaw-example-and-test)) 的工作。由于此风险涉及系统设计(代理在整个企业生态系统中以授权委托的方式运行),而非特定漏洞,我们公开此项工作是为了告知用户使用此类代理产品所承担的风险。除此之外,我们还向 Microsoft 披露了一个可直接从 Copilot Cowork 沙箱环境中进行数据出口的漏洞。 ### 攻击链 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#the-attack-chain) Microsoft 的文档 (https://learn.microsoft.com/en-us/microsoft-365/copilot/cowork/use-cowork#approve-actions) 关于操作批准中指出:“[Copilot] Cowork 在执行敏感操作(如发送电子邮件或在 Teams 中发布消息)之前会征求您的许可。”然而,在实践中,当接收者是当前用户时,这些操作会立即执行,无需人工批准(用户无法设置修改此行为)。由于这些消息可能包含触发对外部网站网络请求的外部图像,当用户打开代理发送的受感染消息时,数据便可能泄露。Copilot Cowork 可以检索用户有权访问的文件的“预认证下载链接”,任何打开该链接的人都可以下载该文件。因此,被操纵的代理可以通过泄露预认证下载链接来泄露文件。 1. **受害者可以访问存储在 SharePoint 或 OneDrive 中包含 PII 和财务数据的文件** 受害者拥有 Copilot Cowork 可以访问的敏感文件 2. **受害者向 Copilot Cowork 上传一个包含提示注入的技能文件** 对于一般用例,这很常见:用户在网上找到一个文件并将其作为技能上传。此攻击不依赖于注入源——其他注入源包括但不限于:Claude for Chrome 中的网页数据、连接的 MCP 服务器等。 受害者已上传一个被投毒的 Copilot Cowork 技能文件 *注意:管理员对“技能”的监督有限,因为 Copilot Cowork 中的技能会自动从用户 OneDrive 中的特定路径加载。* 3. **受害者要求 Microsoft Copilot Cowork 回顾本周工作,从而触发技能** 受害者要求 Copilot Cowork 进行总结,触发被投毒的技能。 4. **注入操纵 Microsoft Copilot Cowork 发布一条 Teams 消息,该消息在被查看时会泄露预认证文件下载链接** 注入告诉 Copilot Cowork 存在一个服务,可以为总结消息创建文档预览;为此,代理检索每个文件的预认证文件下载链接,并通过恶意的 HTML 图像标签将这些 URL 作为查询参数传递给攻击者控制的站点。 Copilot Cowork 通过 Teams 向用户发送一条受感染的消息 **在此过程的任何阶段都无需人工批准。** 如果我们展开“任务完成”区块,我们可以看到代理的动作——但*恶意消息内容从不显示*,即使点击了 Teams 操作也如此。 Copilot Cowork 中看不到被入侵的活动 5. **当用户打开其 Teams 消息时,预认证下载链接被泄露,攻击者可以通过访问这些链接下载文件** 用户打开 Teams,触发文件泄露 ### 为您的组织降低风险 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#mitigating-risks-for-your-organization) Microsoft Copilot Cowork 可以通过 Microsoft Graph 读取用户基本上有权访问的任何资源。因此,减少此类攻击影响范围的主要机制是限制整个 Microsoft 生态系统中的过度权限配置。为了限制用户检索文件预认证下载链接的能力,管理员可以通过在 SharePoint Online 管理 Shell 中运行命令来限制从 SharePoint 下载文件: `Set-SPOSite -Identity -BlockDownloadPolicy $true` 或者,基于敏感度标签进行阻止: `Set-Label -Identity -AdvancedSettings @{BlockDownloadPolicy="true"}` *注意:此配置会影响功能;文档* (https://learn.microsoft.com/en-us/sharepoint/block-download-from-sites)*指出,对于受 'BlockDownloadPolicy' 策略管理的文件,“用户仅具有浏览器访问权限,无法下载、打印或同步文件。他们也无法通过应用程序(包括 Microsoft 365 应用,如 Word、Excel、PowerPoint 等)访问内容。”* ### 模型无关的利用 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#model-agnostic-exploitation) 攻击链最初是在模型选择设置为“自动”时进行的,该设置会在 Claude Opus 4.7 和 Claude Sonnet 4.6 之间动态路由。然而,我们明确验证了,通过直接设置模型,使用完全相同的注入在更先进的 Opus 4.7 模型上也能成功攻击。 使用 Opus 4.7 的 Copilot Cowork 泄露的文档比“自动”模式更多 Opus 4.7 在搜索最近编辑的文档方面更加全面;它将泄露范围扩大到包括该周在之前的 Cowork Copilot 会话中使用过的所有文档,以及当模型设置为“自动”时在更典型文档位置找到的文件。 ### 提示注入有效性 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#prompt-injection-efficacy) 此提示注入表现出非常高的有效性,我们注意到 Copilot Cowork 在每次试验中都完成了整个攻击链(5 次试验全部成功)。此外,攻击并不依赖于用户查询的具体措辞——每当模型调用该技能时,注入都会成功。注入内容由一个 81 行技能文件中的 5 行组成,所有行的长度与其他行相当。这表明,即使使用最新模型且只有一小段恶意文本,间接提示注入也能劫持代理行为。因此,我们敦促读者在处理不可信数据(例如在线共享的技能)时保持谨慎——特别是当不可信数据被置于可信上下文(如技能文件)中时。 ### 定时任务加剧风险 (https://www.promptarmor.com/resources/microsoft-copilot-cowork-exfiltrates-files#scheduled-tasks-exacerbate-risks) 在 Copilot Cowork 中,用户可以创建定时任务。定时任务是一种在无人监督的情况下定期执行的提示。本文描述的“每周回顾”行为正是用户很可能通过定时任务来自动化的那种任务。定时任务通过无人值守且重复执行的方式增加了风险。定时任务显著增加了此类攻击的风险面,因为用户不在场无法阻止恶意工作流,并且提示注入可以定期生效。
相似文章
Microsoft Copilot Cowork 文件外泄
Microsoft Copilot Cowork 中存在一个安全漏洞,攻击者可通过利用提示注入触发外部图片请求,从而外泄文件,可能导致未经身份验证的下载链接泄露。
Microsoft Copilot 揭示导致被黑客攻击的秘密输入
研究发现 Microsoft Copilot 存在一个秘密 URL 参数,该参数可启用提示注入和数据窃取,带来安全风险。研究人员还演示了一种提示注入攻击,可毒化 Copilot 的记忆存储。
关键 Copilot 漏洞允许黑客窃取用户双因素认证代码
微软 365 Copilot 中存在一个名为 SearchLeak 的关键漏洞,攻击者通过参数到提示的注入(parameter-to-prompt injection),在安全护栏生效前利用原始 HTML 渲染,能够窃取双因素认证(2FA)代码。微软已修复该漏洞,但提示注入这一根本问题依然存在。
Microsoft Copilot Cowork 现已可用 - AI从聊天迈向实际工作执行
Microsoft推出Copilot Cowork,这是一款AI助手,超越聊天功能,在企业工具中执行实际工作,理解工作流程并在后台运行任务。
文件传播的AI蠕虫可通过Copilot for Word自我复制
本文展示了一种新型AI蠕虫,它可以通过在文档中嵌入隐藏指令,借助微软的Copilot for Word自我传播,导致Copilot将那些指令复制到新文档中。该漏洞已向微软安全响应中心披露。