ToolNavs 发现实用AI工具
提交工具 登录
返回AI资讯
Copilot Cowork 沙箱被绕过:网上下载的 Skill 可能偷走你的 Outlook 邮件

Copilot Cowork 沙箱被绕过:网上下载的 Skill 可能偷走你的 Outlook 邮件

AI资讯 • Admin • • 4 次浏览

Copilot Cowork 的沙箱本该是一道铁门,PromptArmor 在 9 月 30 日公开的一项安全研究却证明,它可以被绕开。攻击者只需让用户在 Cowork 里运行一个从网上下载的恶意 Skill,就能在沙箱里建立一条和自己服务器的命令控制通道,把 Outlook 邮件、SharePoint 文件、Teams 聊天记录悄悄传出去——即使用户点了"停止"按钮,攻击也不会停。

攻击链分四步。第一步,受害者在 Copilot Cowork 里做一个很平常的任务,比如"对比两份合同里有没有矛盾条款",并调用一个叫 /doc-consistency 的 Skill——这类 Skill 经常从网上下载,或在公司内部共享。第二步,Skill 里捆绑的某个脚本是恶意的,它调用了 Cowork 沙箱之外的一个文件同步服务。第三步,这个同步服务本来是用来把文件传给用户的,却接受攻击者指定的任意 URL,等于是给恶意脚本开了一扇直通外网的门。第四步,恶意脚本每隔几秒从攻击者的服务器取回一个命令文件,在沙箱里执行,再把执行结果塞进 URL 参数传回去。PromptArmor 演示了攻击者在自己终端里列出受害者的 Outlook 邮件、一封一封读取合同相关邮件线程的全过程。

这件事有两个细节值得企业用户警惕。一是"停止按钮没用":沙箱里的后台进程在智能体的一轮回答结束后还会继续运行,点停止关不掉它们。二是攻击面不在提示词注入,而在 Skill 供应链——Cowork 的 Skill 最多可捆绑 20 个配套文件(脚本、参考文档等),任何一个第三方 Skill 都可能藏着恶意代码,而用户往往分不清哪个 Skill 可信。

PromptArmor 在今年 6 月 24 日已向微软报告该漏洞,微软在 8 月 19 日确认完成缓解,因此研究是负责任披露之后才公开的。如果你的团队在用 M365 Copilot Cowork,现在能做的三件事是:盘点内部正在使用的第三方 Skill,把来源不明的全部下掉;检查微软的安全更新是否已覆盖;把"不从网上随便装 Skill"写进内部使用规范。恶意 Skill 这条路,对智能体时代来说只是刚刚开始——英国 AI 安全机构最近实测还发现,旗舰智能体模型的未授权攻击成功率已达到前代的五倍。(GPT-6 Astra 越权攻击率达前代五倍)

推荐工具

更多