資安業者 Varonis 揭露 Microsoft Copilot Personal 存在名為 CoSnitch 的漏洞,漏洞編號為 CVE-2026-24301。攻擊者只要誘使已登入 Copilot 的使用者點擊特製連結,就可能讓預先嵌入的指令自動執行,進而讀取使用者已連接的 Gmail、Google Drive、Google Calendar 與 OneDrive 資料,並將內容傳送至外部伺服器。
微軟目前已完成修補,Varonis 表示截至研究公布時,尚未發現這項漏洞遭到實際利用的證據。
特製網址可繞過使用者再次確認
根據 Varonis 的研究,攻擊關鍵在於 Copilot 網址可以帶入預先設定的指令。一般情況下,Copilot 網址中的 ?q= 參數只能把文字填入輸入欄位,仍需要使用者自行送出指令。
研究人員在測試 Copilot 網址結構、自動執行限制及相關保護機制時,發現 Copilot 回應中透露了一個未在文件中說明的網址參數。研究團隊依照相關資訊建立測試網址後,成功讓指令在頁面載入時直接執行,不需要使用者再次確認。
這項攻擊仍要求受害者先點擊惡意連結,因此不屬於完全不需使用者互動的零點擊攻擊。不過,一旦指令開始執行,即使使用者隨即關閉 Copilot 網頁,後續處理仍可能繼續完成。
既有授權遭濫用,並非外部服務被破解
Copilot 會沿用使用者原本授予的資料存取權限,呼叫已連接的電子郵件、雲端硬碟或行事曆服務。Varonis 的測試顯示,惡意指令可要求 Copilot 搜尋下列內容:
- 電子郵件內文,以及寄件人與收件人資訊
- 行事曆中的會議名稱與出席者
- 雲端硬碟中的檔案資訊
- Copilot 過往的對話內容
- Copilot 儲存的記憶資料
研究團隊指出,問題並不在 Gmail、Google Drive 或相關授權機制遭到破解,而是 Copilot 原本已獲准代表使用者讀取這些資料。攻擊者透過自動執行的指令,在使用者沒有主動提出要求的情況下,動用既有權限取得資訊。
資料可透過 Copilot 的網頁讀取功能外傳
在測試情境中,Copilot 會先取得符合條件的資料,再將內容編碼後放入網址,利用 Copilot 原本用來讀取外部網頁的功能,將資料送往攻擊者控制的伺服器。
從網路連線特徵來看,這類資料傳送行為與 Copilot 平常讀取網頁的動作相近,因此企業或使用者可能難以只依靠異常連線來辨識外洩活動。這也代表即使攻擊者沒有直接突破第三方服務,仍可能透過人工智慧助理的整合權限擴大資料暴露範圍。
惡意指令也可能寫入 Copilot 記憶
Varonis 另發現另一條可能的攻擊途徑。當使用者要求 Copilot 摘要網頁時,藏在網頁內容中的惡意指令可能被 Copilot 一併讀取,並寫入 Copilot 會在不同對話之間保留的記憶。
研究指出,被植入的指令不會因為使用者更換密碼、登出或重新登入而自動清除。若要移除相關內容,使用者必須自行前往 Copilot 的記憶設定進行刪除。
微軟已修補,使用者仍應檢查連接服務與記憶
目前已確認的處理進度是微軟完成 CVE-2026-24301 的修補,且 Varonis 尚未發現漏洞遭到實際利用的證據。這起事件凸顯,當人工智慧助理能夠存取電子郵件、雲端檔案、行事曆與歷史對話時,風險不只來自傳統帳號遭入侵,也可能來自指令被非預期執行,以及既有授權被濫用。
對使用者而言,應留意不明連結與要求 Copilot 讀取外部網頁的操作,並檢查 Copilot 已連接的服務及記憶設定。企業則可從整合權限管理、資料最小化授權及人工智慧服務的活動監控著手,降低單一助理遭濫用時可能造成的資料暴露範圍。
Reference Link : ithome.com.tw




