微软 Copilot 被曝存在间接提示注入漏洞 或导致企业数据泄露

安全机构 PromptArmor 报告称,微软 Microsoft 365 旗下 Copilot Cowork 存在“间接提示词注入”漏洞,攻击者可将恶意指令隐藏于文档或办公模板中,在用户无感知情况下诱导智能体调用权限,自动获取并外传 OneDrive、SharePoint 等企业云盘敏感文件。该过程可通过 Teams 隐蔽发送预认证下载链接完成。由于 Cowork 支持定时自动任务,攻击链可在无人值守时反复执行,测试中实现 100% 成功率。报告还指出,该漏洞治理难度较高,且在调用更强大模型时同样有效。

上一篇:

下一篇:

发表回复

登录后才能评论