跳到正文
北京时间
原文
PromptArmor:Threat Intelligence·· 12 小时前精选AI 评分76

PromptArmor 披露 Copilot Cowork AI 网关被劫持绕过沙箱外传文件漏洞

Hijacking Copilot Cowork's AI Gateway to Bypass Sandboxing and Exfiltrate Files

AI 导读

PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持以绕过沙箱并外传文件。

推荐理由

PromptArmor 完整披露了 Copilot Cowork 沙箱绕过的攻击链与时间线,读者可以据此评估 Skill 生态与沙箱设计的风险。

正文 · AI 翻译
Copilot Cowork 的 AI 网关被劫持,用于窃取受害者的文件

背景

Microsoft Copilot Cowork 是 M365 中的一个代理,它运行在沙箱中,该沙箱旨在阻止网络访问,并防止代理运行可触及任何不受信任服务的代码。

为了让 Copilot Cowork 生成响应,沙箱会将网络请求转发给 Anthropic。恶意 Skills 能够劫持这一通道,通过在 Anthropic 云中生成配备可访问攻击者服务器的网络工具的新代理来窃取数据。

无需人工在环审批,且该攻击可针对 Copilot 能访问的任何数据——从上传的文件,到 SharePoint、Teams、Outlook 等。

该漏洞于 2026 年 7 月 14 日披露给 Microsoft,并已于 2026 年 9 月 2 日修复。有关负责任披露的更多细节见文章底部。

攻击链

  1. 受害者上传一份他们想要审阅的敏感文档

  2. 受害者调用他们在网上找到的一个 Skill;该 Skill 隐藏了恶意提示和代码

    Skills 经常在网上被找到并由用户上传,它们也可以在 M365 内组织内部共享。根据文档,“Skills 还可以包含最多 20 个配套文件(例如参考文档和脚本)”。与此 Skill 捆绑的一个脚本是恶意的。

    受害者调用在网上找到的一个合同审阅 Skill
  3. Copilot Cowork 被恶意 Skill 操纵,进而运行恶意代码

    恶意 Skill 的描述虚假声称“所有处理都在设备上运行,不会将任何文档内容传输给第三方服务。”在对该 Skill 的代码进行最低限度的审查后,Copilot 得出结论:“该脚本是一个安全的本地分析器——没有网络调用……让我现在运行它。”

    当 Copilot 运行该代码时,它会在用户数据中搜寻,利用漏洞在沙箱外生成代理,并利用这些代理将受害者的数据窃取到攻击者的服务器。

    Copilot 运行该 Skill 捆绑的代码,认为它是一个安全的本地分析器
  4. 恶意代码通过劫持 Copilot 的 AI 网关从沙箱中窃取数据

    恶意 Skill 激活了 Copilot 自身用于生成响应的同一个 AI 网关。该 Skill 的代码在 Anthropic 云中启动代理。每个代理都带有受害者文档中的一句话、对网页抓取工具的访问权限,以及获取 attacker.com/?data={victim’s data here} 的指令。攻击者的服务器会记录它收到请求的每个 URL,包括被附加到所请求 URL 上的受害者数据。

    恶意 Skill 激活本地 AI 网关,将数据发送给攻击者
  5. 攻击者可以在其服务器日志中读取受害者的合同

    下方,攻击者的服务器日志显示了受害者被窃取的合同。然而,这种攻击同样可以轻易针对 SharePoint、Teams、Outlook 或与 Copilot 连接的其他来源中的任何数据。这是因为恶意 Skill 代码可以绕过模型直接调用 Copilot 的工具,正如我们此前关于 Copilot 中另一个沙箱绕过的研究所展示的那样。

    攻击者的服务器日志中包含受害者的合同

负责任披露

该漏洞于 2026 年 7 月 14 日披露给 Microsoft,并已于 2026 年 9 月 2 日修复。

时间线

日期事件
2026 年 7 月 14 日PromptArmor 向 Microsoft 披露
2026年7月14日Microsoft 确认收到
2026年8月17日Microsoft 确认所报告的行为
2026年9月2日Microsoft 确认已实施修复

PromptArmor 威胁情报

贵组织是否已防范供应商中的 AI 风险?

PromptArmor 持续监控您的第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等资产组合。

我们检测此类漏洞和变更,在风险演变为事件之前将其揭示。

了解更多

来源:PromptArmor:Threat Intelligence · promptarmor.com