lithovas.
2026-08-19 · AI 资讯

微软Copilot曝出安全漏洞,恶意链接可静默窃取用户数据

微软Copilot曝出安全漏洞,恶意链接可静默窃取用户数据
微软Copilot曝出安全漏洞,恶意链接可静默窃取用户数据

安全公司Varonis近日发现微软Copilot存在严重安全漏洞,攻击者可通过精心构造的恶意链接,绕过用户确认机制自动窃取敏感信息。研究人员指出,该漏洞利用了Copilot对URL提示词的处理方式,结合特定参数即可实现静默执行。

具体的攻击链由五步构成:当用户点击攻击者伪造的包含“?autorun=1”参数的链接后,浏览器将自动加载Copilot会话并执行隐藏的提示词。这些恶意指令能够访问收件箱、提取凭据,并通过联网将加密后的数据外传至攻击者控制的服务器。即便用户随后关闭页面,指令也会在后端继续运行。

这一发现揭示了AI助手接入个人账户后带来的潜在隐私隐患。专家警告,当AI助手获得对用户会话上下文、关联应用及历史记忆的完全访问权限时,哪怕仅仅是一个未经仔细检查的链接,也可能演变成隐私泄露的“后门”。对此,微软及相关企业需进一步强化AI交互过程中的安全校验机制。

97AI 视角:需注意在集成AI助手时的安全性与隐私访问权限控制。