Security Blog

AI-agenter er nu mål for phishing

#190

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) var den første zero-click-udnyttelse rettet mod en AI-agent: en skjult instruktion i en mail vendte Microsoft 365 Copilot mod dens egen bruger, uden klik. Den afgørende forsvarslinje er ikke at fange hver eneste prompt injection, men at sikre, at en kapret agent ikke kan nå dine legitimationsoplysninger.

Ingen klikkede på noget, og alligevel blev de phishet. Phishing-mailen har altid haft brug for et godtroende menneske i den anden ende, én der klikkede på linket, tastede adgangskoden, godkendte prompten. EchoLeak gad ikke. Der var intet menneske at snyde. Målet var agenten.

Det er den del, folk bliver ved med at misforstå. Der var intet ondsindet link at undgå, ingen vedhæftning man skulle lade være med at åbne, ingen login-side man kunne falde for. Ofret gjorde intet, for der var intet for dem at gøre. Angrebet kørte udelukkende på agenten.

Formen på det

CVE-2025-32711 [3], fundet af Aim Labs [1], vurderet til 9.3 af Microsoft [2]. En angriber sender en tilsyneladende almindelig mail til en person i en organisation, der kører Microsoft 365 Copilot. Begravet i den mail ligger instruktioner skrevet til modellen, ikke til mennesket. Mennesket behøver aldrig at læse den. På et tidspunkt gør Copilot det, den er bygget til, rækker ind i brugerens verden for at svare på et spørgsmål, og dens egen hentning trækker den forgiftede mail ind sammen med alt andet. Nu ligger de ondsindede instruktioner inde i modellens kontekst, ikke til at skelne fra den rigtige opgave. Modellen følger dem. Den går ud og samler, hvad den kan nå, SharePoint, OneDrive, Teams, de ting denne bruger har lov til at se, og den bærer dataene tilbage ud gennem en markdown-billed-URL pegt på angriberens server [1]. Browseren henter billedet. Hentningen bærer hemmeligheden. Nul klik, start til slut.

Microsoft rettede det serverside, ingen handling krævet fra kunderne, og rapporterede ingen tegn på, at det var blevet udnyttet i det vilde [2]. Forskningen blev offentlig i juni 2025 [4]. Det konkrete hul er lukket. Formen er ikke.

Læg mærke af, hvad der faktisk gjorde arbejdet. Angriberen brød aldrig ind. Vedkommende rørte aldrig SharePoint, stjal aldrig en adgangskode, kørte aldrig kode på nogens maskine. De skrev en mail. Agenten gjorde resten, med adgang den allerede havde, på vegne af en bruger, der aldrig bad om det. Faren var ikke en indtrænger, du kunne blokere ved døren. Det var din egen assistent, der vendte om midt i sætningen og pegede tilbage på dig.

Derfor betyder den her mere end et CVE

Prompt injection er ikke en fejl, du bliver færdig med at rette. En stor sprogmodel følger instruktionerne i sin kontekst. Det er ikke en mangel ved produktet, det er produktet. Så længe utroværdig tekst kan nå konteksten, og det kan den for enhver nyttig agent, vil en vis del af injektionerne smutte forbi klassifikatorerne. Du vil før eller siden køre en agent, der stille er blevet bedt om at gøre noget, du ikke bad om. Betragt det som en sikkerhed, for det gør dem, der angriber dig, allerede.

Så spørgsmålet holder op med at være, hvordan man holder enhver ondsindet instruktion ude. Den kamp vinder du ikke rent, ligesom du ikke kan kontrollere en forsyningskæde ihjel. Det virkelige spørgsmål er det, du faktisk kan svare på med arkitektur.

> Når din agent bliver vendt mod dig, hvad kan den så nå?

For de fleste opsætninger er det ærlige svar: alt. Agenten kører med bred omgivende adgang, en vid bevilling af stående tilladelser, fordi det var den nemme måde at gøre den nyttig på. Den kan se hele det delte drev. Den kan opregne. Den kan vandre rundt. EchoLeak gjorde præcis det til våben. Kapringen var gnisten, men skadeomfanget var adgangen.

Hold kronjuvelerne uden for rækkevidde

Det er den del, Clavitor er bygget omkring, når det gælder legitimationsoplysninger. Vi lover ikke at stoppe prompt injection, og vi står ikke foran dine dokumenter. Det, vi afviser, er tag-selv-bordet. En agent på Clavitor kan ikke nå en legitimationsoplysning, den ikke eksplicit er navngivet til at bruge. Der er ingen liste at læse, ingen søgning, ingen discovery, opregning er umuligt på protokolniveau, ikke bare droslet. Legitimationsoplysningen hentes frisk i selve brugsøjeblikket, lagres aldrig, caches aldrig, er væk igen bagefter. Hvert access logges til en specifik aktør. Bevillingen er bundet til den maskine, den blev udstedt til, så løftet og afspillet et andet sted bliver den blankt afvist. Og den er rate-limited, så en agent, der rækker ud over sin normale håndfuld, udløser en alarm og låser i stedet for at tømme boksen.

Kør EchoLeak-opskriften mod det, og den går i stå. En kapret agent kan stadig få besked på at gå ud og samle hemmeligheder. Den har bare intet sted at samle dem fra. Den kan ikke spørge, hvilke legitimationsoplysninger der findes. Den kan ikke trække dem, den aldrig har fået. Den, den lovligt har i det øjeblik, brugt live, kan misbruges i netop det øjeblik, og det er den ærlige kant af påstanden, ingen arkitektur omskriver fysikken. Men det træk, der gør disse angreb ødelæggende, ét kompromis der når alt på én gang, er præcis det træk, der ikke virker. Bred omgivende adgang gør en snedig mail til et brud. Afgrænset, navngivet, logget adgang gør den samme mail til en logget anmodning om én ting, agenten allerede havde, og intet andet.

Ingen klikkede på noget. Det er ikke fejlen, det er fremtiden. Agenten er angrebsfladen nu. Så hold op med at udlevere nøglerne til alt og håbe, at klassifikatoreren holder. Giv den brug af præcis det, den blev navngivet til, på protokollen, og sørg for, at når den bliver vendt om, er det rum, den træder ind i, næsten tomt.

Clavitor er boksen til legitimationsoplysninger bygget til AI-agenter, og imod dem.

Kilder

1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (udgivet via Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft-vurdering CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST-basisscore 7.5; Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction