Copilot 严重漏洞允许黑客窃取用户 2FA 验证码
Ars Technica 报道,安全研究人员发现微软 Copilot 存在一个名为 SearchLeak 的严重漏洞,该漏洞允许恶意网站通过精心构造的搜索查询窃取用户的双因素验证码。这一发现再次引发了关于大型语言模型安全设计缺陷的讨论。
SearchLeak 漏洞的工作原理利用了 Copilot 的网络搜索功能与上下文窗口之间的交互。当用户访问包含恶意内容的网站时,如果该网站内容被 Copilot 检索到其上下文窗口中,攻击者就可以构造特定的指令序列,诱导 Copilot 从用户的电子邮件或短信中提取验证码并将其发送到攻击者控制的服务器。
研究人员在测试中成功演示了完整的攻击链。受害者只需在浏览器中安装了 Copilot 插件并保持登录状态,访问恶意网站后不需要进行任何额外操作,验证码就会在后台被静默窃取。整个过程对用户完全透明,不会产生任何明显的异常行为提示。
这一漏洞暴露了当前LLM安全设计的一个根本性缺陷:大多数安全措施都假设用户输入是唯一的攻击向量,但实际上模型从网络搜索结果、文件内容和其他外部来源获取的信息同样可能包含恶意指令。这种间接提示注入攻击比传统的直接提示注入更难防御,因为它不经过用户可见的输入通道。
微软已经发布了针对这一漏洞的安全补丁,并建议所有用户立即更新。但安全研究人员指出,这只是众多类似漏洞中的一个。只要LLM的架构仍然允许外部来源的内容影响模型的执行路径,这类问题就会持续出现。行业需要从根本上重新思考LLM的安全模型。
SearchLeak 漏洞的发现正值企业大规模部署AI助手的关键时期。越来越多的公司将AI助手集成到内部工作流和客户服务系统中,如果类似漏洞在企业环境中被利用,可能导致敏感的内部数据和客户信息被大规模窃取。
网络安全社区正在呼吁建立更严格的LLM安全标准。目前绝大多数LLM部署都没有对不同来源的信息进行权限隔离,外部搜索结果与用户输入享有相同的执行权限。这种设计在安全研究人员看来从根本上就是有缺陷的,需要整个行业共同努力来解决。
企业部署AI助手时最容易忽略的环节是权限边界。传统软件会区分网页内容、邮件内容、系统指令和用户输入,但大语言模型往往把它们压进同一个上下文窗口处理。一旦恶意内容进入这个窗口,模型就可能把外部指令当成用户意图执行。解决办法不是简单过滤几个关键词,而是重建输入来源的隔离机制。