网易首页 > 网易号 > 正文 申请入驻

真实漏洞:只需给你发一封邮件,AI就会把所有文件打包给黑客

0
分享至

去年六月,微软悄悄在例行补丁更新里修复了一个漏洞,官方编号CVE-2025-32711,危险等级评分9.3分(满分10分)。大多数人没注意到这条新闻,但安全圈的人看到评分之后都沉默了一下。这个漏洞有个绰号叫"EchoLeak",它的攻击方式是这样的:黑客给你发一封看起来完全正常的工作邮件,什么都不用你点,什么都不用你下载,只要这封邮件躺在你的收件箱里,下次你打开Microsoft 365 Copilot随口问一句"帮我整理一下今天的工作重点"——你的Outlook邮件、Teams聊天记录、OneDrive文件、SharePoint文档,全部有可能被悄悄打包发给黑客。整个过程你毫无感知,Copilot的界面上显示的,只是一个正常的回答。研究人员把它称为"史上第一个针对生产AI系统的零点击提示注入攻击"。你没有点任何东西,没有下载任何附件,就已经被完整地洗劫了。


要理解EchoLeak是怎么做到这件事的,必须先搞清楚"提示注入"这个词到底是什么意思。这是AI投毒六种攻击方式里最独特的一种——前五种,不管是数据投毒、模型后门、对抗样本还是供应链投毒,攻击者都需要在某个阶段接触模型的训练数据或权重,相当于"在出厂前就动了手脚"。而提示注入完全不同,它针对的是AI正在运行的那一刻:攻击者不需要碰模型,只需要把一段恶意指令伪装成普通内容,混进AI正在处理的数据流里——邮件、文档、网页、评论——AI就会把这段指令当作真实的任务去执行。这个漏洞的根源在于LLM一个天然的架构缺陷:它无法从本质上区分"开发者给它的系统指令"和"用户输入的普通数据",因为两者对它来说都是自然语言,都长得一样。你给AI一个命令,黑客也给AI一个命令,AI不知道该听谁的。

EchoLeak之所以被称为"零点击",是因为它把这个漏洞推到了极限。研究团队的攻击链设计非常精巧:恶意指令被藏在一封措辞平常的邮件里,用特殊方式写成Copilot的AI过滤器识别不出来的格式。当你用Copilot处理任何工作任务时,Copilot会自动调取你邮箱里的相关内容作为上下文——这是它"聪明"的地方,也是被武器化的地方。一旦那封恶意邮件被Copilot调取,隐藏在里面的指令就开始执行:找出你上下文里最敏感的信息,把它们编码成一个外链,嵌入Copilot的正常回复里,数据就这样静默地流向了黑客控制的服务器。整个过程没有代码运行,没有病毒文件,没有任何传统安全工具可以检测的痕迹——因为攻击的"武器"是几行普通文字,而执行攻击的,是你自己每天在用的那个AI助手。微软给这个漏洞打出9.3分的危险评级,覆盖范围是全球超过十四亿台Windows设备生态里的M365用户,这个数字已经不需要再做任何说明。


EchoLeak是最戏剧性的案例,但提示注入的故事在它之前就已经开始了。2023年底,一家美国雪佛兰经销商上线了一个AI客服机器人,用来自动回答用户的选车咨询问题。一个用户发现了这个机器人的破绽,用一段精心设计的对话绕过了它的销售规则,最终让这个AI客服"同意"以1美元的价格出售一辆2024款SUV,并承诺"这是一个具有约束力的报价"。截图传到社交媒体之后,相关话题的浏览量超过两千万。很多人当时的第一反应是"哈哈,AI真傻"——但如果你理解了提示注入的攻击逻辑,你会发现这个反应完全搞错了方向:AI没有"傻",它只是按照接收到的指令在工作,只不过那个指令是用户输入的,而不是开发者写的。这不是AI的智力问题,这是架构设计的边界问题。而EchoLeak告诉我们,当AI变得越来越"能干"、能够主动调取和处理各种敏感数据时,这个边界问题会变成什么级别的安全漏洞。

说到这里,OWASP(开放式Web应用安全项目)2025年发布的《大语言模型十大安全风险》榜单值得提一下:提示注入连续排名第一。OWASP给出的理由很直接:相比其他AI安全威胁,提示注入的攻击门槛极低——不需要任何专业工具,不需要接触目标系统,只需要懂得怎么措辞;同时,它的防御极其困难,因为你不可能告诉一个需要处理自然语言的AI"不要处理某种类型的自然语言",这本身就是个悖论。微软为了防住EchoLeak,打了一个相当复杂的补丁,同时升级了跨提示注入攻击分类器、加强了输入过滤、限制了Copilot访问外部链接的权限——这些都是有效的防御措施,但它们防住的是EchoLeak这一种具体攻击,而不是提示注入这一整个类别。就在微软发布补丁后不久,安全研究者已经在研究新的绕过方法。这场猫鼠游戏不会因为打了一个补丁而结束。


那普通用户能做什么?几件事可以立刻开始:第一,对AI助手的权限要像对新员工一样谨慎——不要在一开始就给它访问所有邮件、所有文件的权限,能限制到最小范围就限制到最小范围;第二,当AI助手的回复里出现任何你没有主动请求的链接、图片或外部内容时,要有条件反射式的警惕,不要点;第三,如果你的公司在用企业版AI助手,一定要确认供应商有没有针对间接提示注入做过专项的安全测试,这个问题可以直接写进采购需求里。这些不是终极防御,但足够过滤掉大多数机会性攻击。更根本的防御需要来自产品侧:更细粒度的权限隔离、更严格的输入来源标注、指令与数据在处理层面真正的分离——这是整个AI行业目前正在努力的方向,但还没有任何一家公司宣称彻底解决了这个问题。

在评论区聊聊三个问题:你现在使用的AI办公工具,有没有主动查过它能访问你哪些数据、有没有做过安全权限的最小化配置?雪佛兰AI客服被1美元骗卖SUV这件事,你觉得法律责任应该归属于谁——用户、经销商,还是AI产品提供商?最后这个问题,留给所有在用AI处理工作邮件的朋友:如果今天有人给你发了一封EchoLeak风格的邮件,在微软发补丁之前,你有没有任何办法自己察觉到这件事正在发生?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
戛纳红毯惊现“闪钻女”,三分钟疯狂摆拍被工作人员强行带离

戛纳红毯惊现“闪钻女”,三分钟疯狂摆拍被工作人员强行带离

东方不败然多多
2026-03-22 18:27:36
阿韦洛亚不满裁判罚下巴尔韦德:你踢过足球,等着看回放吧

阿韦洛亚不满裁判罚下巴尔韦德:你踢过足球,等着看回放吧

懂球帝
2026-03-23 06:53:09
村妇坚称军马吃了自家粟谷,石敬瑭:把马杀了,没有粟谷就杀村妇

村妇坚称军马吃了自家粟谷,石敬瑭:把马杀了,没有粟谷就杀村妇

收藏大视界
2026-03-22 22:16:23
男子直播间花3998元买两套纪念币,商家称“买纪念币送415克纯黄金”,经检测送的黄金是假货,法院判决商家赔偿11994元

男子直播间花3998元买两套纪念币,商家称“买纪念币送415克纯黄金”,经检测送的黄金是假货,法院判决商家赔偿11994元

大象新闻
2026-03-22 21:45:06
久违了!3月21日新闻联播结束语终于改回原版

久违了!3月21日新闻联播结束语终于改回原版

小椰的奶奶
2026-03-23 04:02:08
黄圣依离婚后脸变得幼态年轻了,但打扮像微商气质像网红不像明星

黄圣依离婚后脸变得幼态年轻了,但打扮像微商气质像网红不像明星

小椰的奶奶
2026-03-22 21:27:54
执教森林英超首胜+赢下关键战,佩雷拉赛后与球迷疯狂庆祝

执教森林英超首胜+赢下关键战,佩雷拉赛后与球迷疯狂庆祝

懂球帝
2026-03-23 01:44:15
总台记者观察丨美以伊战事波及核设施令人担忧 多国呼吁重启谈判

总台记者观察丨美以伊战事波及核设施令人担忧 多国呼吁重启谈判

北青网-北京青年报
2026-03-23 09:41:02
歼20设计师杨伟简历被撤!曾是最年轻的战机设计师,疑涉军工腐败

歼20设计师杨伟简历被撤!曾是最年轻的战机设计师,疑涉军工腐败

派大星纪录片
2026-03-19 14:01:08
刚上映就爆了!《扫恶》上映拿下 9.1分,大尺度案件全程无尿点

刚上映就爆了!《扫恶》上映拿下 9.1分,大尺度案件全程无尿点

糊咖娱乐
2026-03-20 14:56:27
看看赛季至今全勤出战的谢泼德与上赛季数据对比,真是进步神速!

看看赛季至今全勤出战的谢泼德与上赛季数据对比,真是进步神速!

田先生篮球
2026-03-22 22:04:15
闯祸的最高境界是什么?看网友讲述,这是正常人能做出的事情吗?

闯祸的最高境界是什么?看网友讲述,这是正常人能做出的事情吗?

侃神评故事
2026-03-21 19:15:03
蒙克32+7三分赛季新高!国王送篮网7连败 德罗赞制胜一防

蒙克32+7三分赛季新高!国王送篮网7连败 德罗赞制胜一防

醉卧浮生
2026-03-23 08:39:03
三大股指低开,沪指跌1.32%,深成指跌1.78%,创业板跌1.54%

三大股指低开,沪指跌1.32%,深成指跌1.78%,创业板跌1.54%

每日经济新闻
2026-03-23 09:32:10
美国被严重“误判”!全世界都在对我们撒谎,真相很残酷

美国被严重“误判”!全世界都在对我们撒谎,真相很残酷

毛豆论道
2026-03-21 19:54:29
秦安:炮火纷飞、生灵涂炭时,中国股市,更要把政绩写在人民心里

秦安:炮火纷飞、生灵涂炭时,中国股市,更要把政绩写在人民心里

秦安战略
2026-03-23 06:04:58
撕破脸!巴拿马总统公开痛骂长和,138亿仲裁案突然反转这下慌了

撕破脸!巴拿马总统公开痛骂长和,138亿仲裁案突然反转这下慌了

陈博世财经
2026-03-22 14:09:07
下等的自愈,是买醉;中等的自愈,是旅行;顶级的自愈是这个

下等的自愈,是买醉;中等的自愈,是旅行;顶级的自愈是这个

富书
2026-03-18 13:09:04
有个汉字,中国人取名都不敢用这个字,说:谁用都会觉得羞耻

有个汉字,中国人取名都不敢用这个字,说:谁用都会觉得羞耻

长风文史
2026-03-20 16:04:02
刘大锤曝刘亦菲单身8年:90%出行靠妈陪,这才是内娱最顶级的清醒

刘大锤曝刘亦菲单身8年:90%出行靠妈陪,这才是内娱最顶级的清醒

她时尚丫
2026-03-15 21:55:11
2026-03-23 12:43:00
待月听涛
待月听涛
对牛谈琴
7文章数 30关注度
往期回顾 全部

科技要闻

雷军、蔡崇信最新发声,提到同一件事

头条要闻

紫金矿业将取得赤峰黄金控制权 交易对价合计超182亿

头条要闻

紫金矿业将取得赤峰黄金控制权 交易对价合计超182亿

体育要闻

46岁生日快乐!巴萨全队穿10号致敬小罗

娱乐要闻

刘烨47岁生日,安娜晒全家福为其庆生

财经要闻

连续暴跌 乱世黄金失灵?

汽车要闻

岚图汽车香江鸣锣 一场关于"国家队"的突围实验

态度原创

家居
教育
数码
旅游
军事航空

家居要闻

智慧生活 奢享家居

教育要闻

60+60到底等于多少,不说数学,不说物理,说说语文

数码要闻

英特尔锐炫Arc Pro B70专业显卡现身超微IoT服务器支持列表

旅游要闻

春到昆嵛山石门里

军事要闻

伊朗回应美方威胁:将在战场上坚决对抗

无障碍浏览 进入关怀版