microsoft.com當 Copilot 在瀏覽器中顯示搜尋結果時,輸出的內容並未經過徹底的「消毒」(sanitization)。攻擊者注入的惡意提示,會讓 Copilot 產生的回應中包含一個 HTML 的 <img> 圖片標籤,且其影像來源(src 屬性)指向攻擊者控制的伺服器。
此處的關鍵在於一個「競態條件」(Race Condition):瀏覽器在渲染網頁時,會先觸發載入該圖片的請求(將偷來的資料編碼在請求中傳出),隨後 Copilot 的安全過濾機制才檢查並試圖攔截這個輸出的內容。也就是說,在 AI 產生回應和防護機制生效之間的那一瞬間,資料已經洩漏出去了 。
資料傳送的最後一哩路,利用了微軟自家的 Bing 圖片搜尋端點進行伺服器端請求偽造(SSRF)。攻擊者設計的圖片 <img> 標籤,會讓瀏覽器對 bing.com ——一個受信任的微軟內部網域——發送請求。由於請求看似來自 Bing 的基礎架構,因此能暢通無阻地通過企業網路的出口管制和資料外洩防護(DLP)系統的監控。敏感的機密資料,就這樣被編碼在這看似良性的圖片請求網址參數中,悄悄地流向攻擊者的伺服器 。
簡單來說,任何 Copilot 企業搜尋能透過使用者 Microsoft Graph 權限接觸到的資料,都可能被外洩——而在絕大多數企業中,這權限範圍是相當廣泛的。
實際風險之所以極高,是因為每位 M365 Copilot 企業版使用者都可能成為目標,攻擊僅需一個看起來完全可信的網址,而傳統的電郵和網路安全工具對此類攻擊形同全盲。微軟已確認透過伺服器端修正此漏洞,並表示在揭露當下,尚未發現攻擊被用於實際行動的證據 。
SearchLeak 是近一年多來,針對微軟 Copilot 所發現的第三起重大提示注入攻擊。這一系列的漏洞揭露,指向了一個深層的架構性弱點。
同樣由 Varonis 團隊發現的 Reprompt,目標是針對個人消費者的 Copilot Personal。它同樣利用了網址的 q 參數來注入指令,但多疊加了一層「雙重請求」技巧:Copilot 的防洩密機制僅對第一次請求生效,因此攻擊者只要在同一個會話中第二次發起相同請求,就能繞過保護,竊取個資屬性、檔案摘要和對話記憶。微軟已在 2026 年 1 月的例行安全更新中修復 。
由 Aim Security 發現的 EchoLeak,是一種針對 M365 Copilot 的「零點擊」漏洞。一封夾帶了隱藏 Markdown 圖片標籤的郵件,只要 Copilot 在處理該郵件內容時,就能將資料外洩,完全不需要使用者點擊任何東西。這個攻擊顯示,即使是 AI 對信任內容的被動處理行為,也可能被武器化 。
背後的共通點: 這三起攻擊都利用 LLM 助理的一項根本架構特性——它們將使用者提供的內容(網址參數、郵件內文、搜尋查詢)都視為可信的指令。當這些助理產生輸出時,該輸出通常會觸發瀏覽器或郵件用戶端上的自動化行為(載入圖片、繪製連結、自動抓取),這便為資料外流創造了一個極其可靠的側通道(side-channel)。微軟對每個漏洞都進行了單一修補,但這反覆出現的模式意味著,只要 AI 助理沒有從根本上區分「指令」與「不受信任的資料」,提示注入結合輸出側通道的這類攻擊,將會持續不斷地出現 。