AI-agentit ovat nyt kalastelun kohteita
EchoLeak (CVE-2025-32711) oli ensimmäinen nolla-klikkauksen hyökkäys AI-agenttia vastaan: sähköpostiin kätketty ohje käänsi Microsoft 365 Copilotin omaa käyttäjäänsä vastaan, ilman yhtään klikkausta. Tärkeä puolustus ei ole jokaisen prompt-injektion kiinni saaminen vaan sen varmistaminen, ettei kaapattu agentti pääse käsiksi tunnustietoihinne.
Kukaan ei klikannut mitään, ja silti heidät kalasteltiin. Kalastelusähköposti on aina vaatinut toisessa päässä helposti uskovan ihmisen — jonkun, joka klikkaa linkin, kirjoittaa salasanan, hyväksyy kehotteen. EchoLeakia se ei kiinnostanut. Ihmistä ei ollut huijattavana. Kohde oli agentti.
Tämä on se kohta, jossa ihmiset käsittävät asian väärin. Vältettävää pahaa linkkiä ei ollut, ei liitettä, jota ei saisi avata, ei kirjautumissivua, johon ei saisi langeta. Uhri ei tehnyt mitään, koska hänelle ei ollut mitään tehtävää. Hyökkäys eteni kokonaan agentin varassa.
Hyökkäyksen rakenne
CVE-2025-32711 [3], jonka Aim Labs [1] löysi, Microsoftin arvio 9.3 [2]. Hyökkääjä lähettää näennäisen tavallisen sähköpostin organisaation käyttäjälle, jolla on Microsoft 365 Copilot käytössään. Sähköpostiin on kätketty ohjeita, jotka on kirjoitettu mallille, eivät ihmiselle. Ihmisen ei koskaan tarvitse lukea sitä. Jossain vaiheessa Copilot tekee sen, mihin se on rakennettu: se kurkistaa käyttäjän maailmaan vastatakseen kysymykseen, ja oma haku vetää myrkyllisen sähköpostin mukaansa kaiken muun seurassa. Nyt haitalliset ohjeet ovat mallin kontekstissa, erottamattomissa oikeasta tehtävästä. Malli noudattaa niitä. Se kerää mitä ulottuvillaan on — SharePoint, OneDrive, Teams, tämän käyttäjän nähtävissä olevat asiat — ja kantaa tiedot ulos markdown-kuvaosoitteen kautta hyökkääjän palvelimelle [1]. Selain hakee kuvan. Haku kuljettaa salaisuuden. Nolla klikkausta, alusta loppuun.
Microsoft korjasi sen palvelinpuolella, asiakkaan toimia ei tarvita, eikä merkkejä käytöstä todellisuudessa ole raportoitu [2]. Tutkimus julkistettiin kesäkuussa 2025 [4]. Tietty aukko on suljettu. Muoto ei ole.
Katsokaa, mikä oikeasti teki työn. Hyökkääjä ei murtautunut sisään. Hän ei koskenut SharePointiin, ei varastanut salasanaa, ei ajanut koodia kenenkään koneella. Hän kirjoitti sähköpostin. Agentti teki kaiken muun, käyttäen jo olemassa olevaa oikeuttaan käyttäjän puolesta, joka ei sitä pyytänyt. Vaara ei ollut tunkeutuja, jonka voi torjua ovella. Se oli oma avustajanne, joka kesken lauseen kääntyi ja osoitti takaisin teihin.
Miksi tämä on tärkeämpi kuin yksi CVE
Prompt-injektio ei ole bugi, jonka korjaaminen päättyisi. Suuri kielimalli noudattaa kontekstissaan olevia ohjeita. Se ei tuotteen vika, se on tuote. Niin kauan kuin epäluotettu teksti voi päästä kontekstiin — ja hyödyllisen agentin kohdalla se voi — osa injektioista lipuu luokittelijoiden ohi. Ennen pitkää käytätte agenttia, jolle on hiljaisesti kerretty tehdä jotain, mitä ette pyytäneet. Pitäkää sitä varmuutena, koska teitä vastaan hyökkäävät pitävät sitä sellaisena.
Siksi kysymys ei enää ole, miten pitää jokainen haitallinen ohje poissa. Sitä kilpailua ei voiteta puhtaasti, samalla tavalla kuin toimitusketjua ei voiteta seulomalla. Oikea kysymys on se, johon voitte vastata arkkitehtuurilla.
> Kun agentti käännetään teitä vastaan, mihin se ulottuu?
Useimmissa asennuksissa rehellinen vastaus on: kaikkeen. Agentti toimii laajalla ympäristöoikeudella, laajalla pysyvällä luvalla, koska se oli helppo tapa tehdä siitä hyödyllinen. Se näkee koko jaetun avaruuden. Se voi luetella. Se voi vaelta. EchoLeak aseisti juuri sen. Kaappaus oli kipinä, mutta vahinkoala oli oikeudet.
Pidä kruununjalokivet ulottumattomissa
Tämä on se osa, jonka ympärille Clavitor on rakennettu, juuri tunnustietojen osalta. Emme lupaa estää prompt-injektiota, emmekä seisone dokumenttiemme edessä. Se, minkä kiellämme, on buffetti. Clavitorilla toimiva agentti ei pääse käsiksi tunnustietoon, jota sille ei ole nimenomaisesti nimetty käytettäväksi. Luetteloa ei ole luettavana, ei hakua, ei löytämistä — luku on mahdotonta protokollatasolla, ei vain rajoitettua. Tunnustieto haetaan aina käyttöhetkellä, sitä ei koskaan tallenneta, ei välimuistiteta, ja se on taas poissa käytön jälkeen. Jokainen käyttö kirjataan tietylle toimijalle. Lupaus on sidottu siihen koneeseen, jolle se on myönnetty, joten muualta nostettuna ja uudelleen soitettuna se yksinkertaisesti evätään. Ja se on nopeusrajoitettu, joten agentti, joka ylittää tavanomaisen kourallisen, laukaisee hälytyksen ja lukkiutuu sen sijaan että se lakaisisi holvin.
Käyttäkää EchoLeak-skriptiä tätä vastaan, ja se pysähtyy. Kaapattua agenttia voi yhä käskää keräämään salaisuuksia. Sillä vain ei ole paikkaa, josta kerätä. Se ei voi kysyä, mitä tunnustietoja on olemassa. Se ei voi hakea niitä, joita sille ei ole myönnetty. Se, jota se sillä hetkellä laillisesti pitää, käytettynä livenä, voidaan väärinkäyttää sen hetken ajan — se on rehellinen rajakohta väitteessä, mikään arkkitehtuuri ei kirjoita fysiikkaa uusiksi. Mutta liike, joka tekee näistä hyökkäyksistä tuhoisia — yksi kompromissi ulottuu kaikkeen kerralla — on juuri se liike, joka ei toimi. Laaja ympäristöoikeus muuttaa ovelan sähköpostin tietovuodoksi. Rajattu, nimetty, auditoitu oikeus muuttaa saman sähköpostin kirjatuksi pyynnöksi yhdestä asiasta, joka agentilla jo oli, eikä mistään muusta.
Kukaan ei klikannut mitään. Se ei ole vika, se on tulevaisuus. Agentti on nyt hyökkäyspinta. Lopettakaa avainten luovuttaminen sille kaikkeen ja toivo, että luokittelija pitää. Antakaa sille käyttöön täsmälleen se, mihin se nimettiin, kirjanpidossa, ja varmistakaa, että kun se käännetään, huone, johon se astuu, on lähes tyhjä.
Clavitor on AI-agentteja varten — ja niitä vastaan — rakennettu tunnustietojen holvi.
Lähteet
1. Aim Labs — EchoLeakin purku, ensimmäinen nolla-klikkauksen AI-haavoittuvuus, joka mahdollistaa tietojen ulosviennin Microsoft 365 Copilotista (julkaistu Cato Networksin kautta) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoftin arvosana CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST-perusarvo 7.5; Microsoft 9.3) 4. The Hacker News — Nolla-klikkauksen AI-haavoittuvuus paljastaa Microsoft 365 Copilotin tiedot ilman käyttäjän toimintaa