更關鍵嘅係,佢印證咗安全研究人員一直警告緊嘅一個模式。早喺2026年1月,同一個Varonis實驗室已經公開過Reprompt攻擊,一個幾乎一模一樣嘅「一點擊」攻擊,針對嘅係消費者層面嘅Copilot個人版 。再早少少,喺2025年6月,Aim Security亦都揭示咗EchoLeak,一個零點擊漏洞,將提示注入武器化,藏喺惡意文件入面
。SearchLeak嘅出現證明咗,企業級嘅防護網並冇徹底消滅呢種底層風險,佢哋只係將門檻提高到令黑客要更加有創意先得。
SearchLeak鏈入面嘅每一環,單獨睇都好有教育意義,但加埋一齊嘅威力先係重點。
黑客可以精心構造一條網址,當已登入嘅受害人打開嗰陣,就會指示Copilot去做完全唔同嘅嘢。舉個例,條連結可以叫AI去受害人郵箱搜刮一個一次性MFA驗證碼,將個碼嵌入去一個圖片網址,然後黐埋落回應度。受害人會見到一個微軟品牌嘅搜尋頁面,而Copilot卻靜靜雞執行咗被注入嘅指令 。
當Copilot生成包含HTML標記(例如<img>標籤)嘅輸出時,伺服器端會用一個消毒器(sanitizer)將輸出包裝喺程式碼區塊(code block)入面,令瀏覽器當佢係無害嘅純文字顯示。但問題嚟喇:呢個包裝動作係要等內容完全生成晒之後先會發生 。
然而,瀏覽器係一邊接收串流回應,一邊即刻開始渲染畫面。黑客注入嘅<img>標籤,會喺資料串流入緊嚟嗰陣,第一時間就觸發佢嘅圖片請求——呢一刻,消毒器根本仲未開始做嘢!到個程式碼區塊終於出現時,嗰個藏有偷嚟資料嘅圖片網址老早已經發咗出去,資料亦都已離開咗受害人嘅瀏覽器 。
呢個係一個典型嘅「競爭條件」(Race Condition)漏洞,喺AI生成內容嘅語境下變得極之致命。一個舊有嘅防禦機制,並冇因為世界變咗(AI輸出本身係可以被攻擊者控制)而重新設計。
就算前兩個階段都成功,理論上仲有個終極路障:微軟m365.cloud.microsoft域名嘅內容安全政策(Content Security Policy, 簡稱CSP)會阻擋向任意外部伺服器載入圖片。之但係,*.bing.com係喺白名單上面嘅 。
Bing嘅「以圖搜圖」端點,容許由伺服器端去fetch一個網址。喺SearchLeak嘅漏洞利用入面,黑客將偷到嘅資料附加喺圖片搜尋路徑嘅一部分(例如https://www.bing.com/images/search?q=/你嘅安全碼847291/img.pngbing.com。而且,由於係Bing嘅伺服器去fetch張圖,被偷嘅資料就會記錄喺黑客嘅伺服器日誌度,成個過程唔需要經過受害人嘅瀏覽器回流 。
黑客只需要睇實自己嗰個「圖片端點」嘅日誌,就收晒貨,因為Bing嘅伺服器已經被騙去幫手fetch咗個惡意網址。
成個攻擊鏈係全自動執行嘅。受害人撳一下連結,Copilot自動搜刮自己嘅資料,輸出串流到瀏覽器,一個<img>標籤被觸發,Bing伺服器去fetch黑客嘅網址,資料就咁外洩。以上所有嘢,都係喺用戶個瀏覽器仲未load完個頁面之前發生晒。
呢個攻擊之所以難被偵測,原因如下:
CVE-2026-42824引發咗一場關於嚴重性評分嘅短暫爭論。微軟將呢個漏洞標籤為內部最高級別——嚴重(Critical)——但發出嘅CVSS v3.1基本分數只得6.5(中等)。原因係:攻擊需要用戶互動(撳嗰一下),呢點降低咗個分數 。
有啲消息來源報導話美國國家漏洞資料庫(NVD)畀出7.5(高)嘅分數 。不過,包括TNW嘅分析在內嘅多個評審都指出,無論係微軟嘅CSAF記錄定係NVD嘅條目,都反映緊同一個6.5嘅分數向量
。之所以會有更高分數嘅觀感,可能係因為獨立分析師基於更廣泛嘅影響假設去計算,或者只係重複咗早期報導嘅數字。
唔理個分數係幾多,共識都好清晰:撳一下,就可以令一個組織最敏感嘅資料暴露晒出嚟。
SearchLeak並唔係憑空出現嘅。佢加入咗另外兩個里程碑式嘅AI資料外洩發現嘅行列:
呢啲事件嘅共通點就係提示注入(Prompt Injection),一種將AI嘅核心能力——聽從指令——變成攻擊面嘅威脅。每一次新漏洞嘅出現都證明,修補一個表面(消費者 vs. 企業)或者添加防護(文件處理 vs. 搜尋查詢),並唔會消滅呢整個風險類別;佢只係令黑客嘅創意轉向其他地方 。
SearchLeak本身已經修復咗,唔需要客戶做任何動作。但呢種攻擊技術並唔會從此消失,安全團隊應該要將呢啲教訓制度化。
留意Copilot搜尋網址。 q參數仍然係一個對外公開。要從流經你公司代理伺服器嘅日誌中,留意Copilot企業搜尋網址入面,有冇經過編碼嘅HTML、類似腳本嘅payload、或者異常咁長嘅指令字串 。
限制Copilot嘅索引覆蓋面。 貫徹執行最小權限嘅數據管治原則。限制Copilot可以索引邊啲SharePoint網站、OneDrive資料夾同郵箱,咁樣就算將來出現新漏洞,個破壞範圍都唔會等於用戶可以觸及到嘅所有嘢。定期審查同削減Copilot嘅Microsoft Graph權限 。
SearchLeak嘅披露,唔係一個關於單一修補程式嘅故事,而係一個關於「提示注入」同傳統網頁漏洞交匯進化嘅警告。隨住企業採用對資料有深度存取權嘅AI Copilot,過往嗰種將AI輸出視為「可信內容」嘅安全模型,係時候要重新檢視喇。下一個攻擊鏈唔會照辦煮碗用返呢三個Bug——但幾乎可以肯定,會用返同一套模式。
Comments
0 comments