这一发现让原本停留在理论层面的攻击变成了可操作的攻击链。但需要注意的是,autorun=1本身并不是全部问题;真正的风险来自它与Copilot常规查询机制及其他能力的组合方式。
这改变了传统攻击的入口:受害者不必主动发起一次Copilot对话,攻击者也能通过网页、邮件或其他外部内容把指令送入其现有会话。Copilot随后会在受害者的登录环境中处理这段攻击者文本。
注入的提示词可以要求Copilot读取受害者通过授权连接可访问的信息,将数据编码后,再借助Copilot的URL抓取能力发送到攻击者控制的终端。研究还显示,同一攻击链可能让Copilot总结攻击者控制的网页,并使网页中的恶意指令被写入持久记忆。
因此,CoSnitch的影响并不只是普通的提示词注入。它把三种能力结合起来:自动执行、访问用户已授权的信息,以及攻击者控制的输出通道。而持久记忆注入又增加了一层风险:恶意指令可能影响后续对话,而不仅仅是当前这一次交互。
报道中提到的潜在数据来源包括:
这一区别对风险评估很重要。连接服务较少的用户,其可被访问的数据范围相对有限;如果Copilot能够跨个人或组织信息进行搜索,攻击面的规模就会明显扩大。归根结底,攻击能走多远,取决于用户授予AI助手的权限。
部分材料还提到微软在2026年2月采取过较早的缓解措施,但现有证据没有说明该措施具体修复了攻击链中的哪一环,也无法确定它与8月修复在技术上有何区别。因此,更稳妥的表述是:微软在2月曾采取过早期缓解措施,并在8月18日完成或进一步强化了修复。
Varonis表示没有发现CoSnitch已在现实攻击中遭到利用的证据。现有材料也没有证明CVE-2026-24301出现在美国网络安全和基础设施安全局(CISA)的“已知被利用漏洞目录”中。这意味着目前审阅到的资料没有记录在野外利用,并不等于能够证明它从未被利用。
更谨慎的结论是:组织应检查关联账户的权限、连接的应用以及补丁状态,但不应把这项研究直接描述为已经证明Microsoft 365 Copilot Enterprise存在同样的漏洞。
CoSnitch属于Varonis围绕“AI助手如何使用用户已有权限处理数据”开展的一系列研究: