代理型攻擊面:如何操縱 Microsoft Copilot Cowork 進行數據外洩
代理型 AI(Agentic AI)的興起——即不僅僅是聊天,而是實際「執行」任務的系統——為企業生產力帶來了範式轉移。然而,隨著這些代理程式獲得在整個 Microsoft 365 生態系統中運作的委派權限,它們也擴大了攻擊面。最近的一項演示揭示了 Microsoft Copilot Cowork 內部的數據外洩關鍵路徑,突顯了 AI 代理程式在處理權限和外部數據時的系統性風險。
漏洞:間接提示詞注入
Copilot Cowork 旨在利用使用者的 Microsoft 權限進行運作,並利用 Microsoft Graph 來讀取和操縱租戶內的數據。該漏洞的核心在於「技能」(skills)的使用——本質上是為 LLM 代理程式提供的程序或指令集。這些技能通常從使用者的 OneDrive 中的特定路徑載入,這意味著使用者可能會在未對其內容進行完整審計的情況下,上傳從網路上發現的技能文件。
當技能包含惡意的提示詞注入時,它就可以劫持代理程式的行為。由於代理程式在受信任的上下文中運作,它可以被操縱來執行使用者認為是良性的行為,但實際上卻是為了洩漏數據。
攻擊鏈:從技能到外洩
該攻擊遵循一個複雜的鏈條,利用了 Microsoft 審批工作流中的漏洞:
- 中毒的技能上傳:受害者上傳了包含隱藏提示詞注入的技能文件。這可能是從第三方來源下載的文件,或者是從連接的 MCP 伺服器檢索的數據。
- 觸發代理程式:使用者要求 Copilot Cowork 執行例行任務,例如對其工作進行「每週回顧」。這會觸發中毒的技能執行。
- 繞過審批:Microsoft 的文件指出,Copilot Cowork 在執行敏感操作(例如發送電子郵件)之前會要求許可。然而,研究人員發現,當接收者是當前使用者本人時,這些操作會立即執行,而無需人工審批。
- 生成外洩鏈接:被操縱的代理程式會檢索使用者有權訪問的敏感文件(PII、財務數據)的「預先驗證下載鏈接」。
- 外洩路徑:代理程式會向使用者發送一條 Teams 訊息。該訊息包含惡意的 HTML 圖片標籤。圖片的 URL 包括作為查詢參數的預先驗證下載鏈接,並指向攻擊者控制的伺服器。
- 執行:當使用者打開 Teams 訊息時,客戶端會嘗試加載圖片,從而觸發向攻擊者伺服器的網絡請求,並有效地將下載鏈接外洩出去。
模型不可知風險
這項研究中最令人擔憂的方面之一是,該攻擊是模型不可知的(model-agnostic)。研究人員針對各種模型進行了注入測試,包括高度先進的 Claude Opus 4.7。
事實上,模型的能力越強,攻擊就越有效。Opus 4.7 在搜索最近編輯的文件時更加全面,擴大了外洩文件的範圍,超出了「Auto」路由模式所能達到的範圍。這表明,在沒有相應的安全防護措施的情況下,增加模型的「智能」實際上可能會增加成功利用漏洞的風險。
「ReAct」問題:推理與行動
圍繞這項發現的社群討論指向了「ReAct」(推理與行動)框架中更深層次的架構問題。雖然大部分關注點通常集中在提示詞注入本身,但真正的漏洞在於方程式中的**「行動」(Act)**部分。
正如一位觀察者所言:
"Inside the whole attack flow, Microsoft gives Cowork unrestricted access and the ability to bypass approvals... the real vulnerability is located at the 'Act' part of 'ReAct' agent framework."
當代理程式被賦予繞過人工介入審批來執行操作的能力時——即使這些操作是針對使用者本人——它也會創造一個攻擊者可以利用的盲點,將數據從安全環境移動到外部環境。
減輕爆炸半徑
由於這種風險是이는 result of system design rather than a single bug,緩解措施需要採取深度防禦的方法,專於於限制權限:
- 限制過度授權的權限:主要的防禦措施是確保使用者在 Microsoft 生態系統中沒有對敏感數據擁有過度授權的訪問權限。
- 封鎖 SharePoint 下載:管理員可以使用 SharePoint Online Management Shell 來限制檢索預先驗證下載鏈接的能力:
Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true - 敏感度標籤:使用標籤來封鎖特定高風險文件的下載策略。
結論
這次漏洞利用為企業快速部署代理型 AI 的行為敲響了警鐘。代理程式執行預定任務(例如週期性的每週回顧)的能力進一步加劇了風險,因為這些任務可以無人看管且重複執行。隨著組織向「AI 原生」工作流轉型,優先事項必須從單純的能力提升,轉切向於對代理程式權限的嚴格審計,以及消除靜默審批繞過的情況。