Security Blog

एजेंट अब फ़िशिंग के निशाने पर हैं

#344

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) किसी AI एजेंट के विरुद्ध पहला ज़ीरो-क्लिक शोषण था: एक ईमेल में छिपा निर्देश Microsoft 365 Copilot को उसके ही उपयोगकर्ता के विरुद्ध खड़ा कर गया, बिना किसी क्लिक के। असली बचाव हर प्रॉम्प्ट इंजेक्शन पकड़ना नहीं है, बल्कि यह सुनिश्चित करना है कि अपहृत एजेंट आपकी साख तक पहुँच ही न सके।

किसी ने कुछ भी क्लिक नहीं किया, और फिर भी वे फ़िशिंग का शिकार हो गए। फ़िशिंग ईमेल को हमेशा दूसरी ओर एक भोला इंसान चाहिए होता था — कोई ऐसा जो लिंक पर क्लिक करे, पासवर्ड टाइप करे, संकेत को स्वीकृति दे। EchoLeak ने यह झंझट ही नहीं पाला। धोखा देने के लिए कोई इंसान था ही नहीं। निशाना एजेंट था।

लोग इसी हिस्से को बार-बार गलत समझते हैं। यहाँ बचने जैसा कोई बुरा लिंक नहीं था, न खोलने जैसा कोई अटैचमेंट, न धोखा खाने जैसा कोई लॉगिन पृष्ठ। पीड़ित ने कुछ नहीं किया, क्योंकि उसके करने को कुछ था ही नहीं। हमला पूरी तरह एजेंट पर चला।

इसका ढाँचा

CVE-2025-32711 [3], जिसे Aim Labs [1] ने खोजा, Microsoft ने उसे 9.3 रेटिंग दी [2]। एक हमलावर Microsoft 365 Copilot चला रहे किसी संगठन के भीतर के व्यक्ति को सामान्य दिखने वाला ईमेल भेजता है। उस ईमेल में ऐसे निर्देश दबे होते हैं जो मॉडल के लिए लिखे गए हैं, इंसान के लिए नहीं। इंसान को उसे पढ़ना ज़रूरी नहीं। किसी क्षण Copilot वही करता है जिसके लिए उसे बनाया गया है — किसी प्रश्न का उत्तर देने के लिए उपयोगकर्ता की दुनिया में हाथ डालता है, और उसकी अपनी पुनर्प्राप्ति विषाक्त ईमेल को बाकी सब के साथ भीतर खींच लाती है। अब दुर्भावनापूर्ण निर्देश मॉडल के संदर्भ के भीतर हैं, असली कार्य से अप्रत्यक्ष रूप से अलग करने योग्य नहीं। मॉडल उनका पालन करता है। वह जो कुछ भी पहुँच में है उसे इकट्ठा करने चल पड़ता है — SharePoint, OneDrive, Teams, वे चीज़ें जो यह उपयोगकर्ता देख सकता है — और डेटा को एक markdown छवि URL के रास्ते बाहर ले जाता है जो हमलावर के सर्वर की ओर इशारा करता है [1]। ब्राउज़र छवि लाता है। वही लाना रहस्य को बाहर ले जाता है। शुरू से अंत तक, शून्य क्लिक।

Microsoft ने इसे सर्वर-पक्ष पर ठीक किया, ग्राहक को कोई कार्रवाई नहीं करनी पड़ी, और इसके वास्तविक दुनिया में शोषित होने का कोई प्रमाण नहीं बताया [2]। शोध जून 2025 में सार्वजनिक हुआ [4]। वह विशिष्ट छेद बंद हो चुका है। ढाँचा नहीं।

ध्यान दीजिए कि असली काम किसने किया। हमलावर ने कभी तोड़कर प्रवेश नहीं किया। उसने SharePoint को छुआ तक नहीं, कोई पासवर्ड चुराया नहीं, किसी की मशीन पर कोड चलाया नहीं। उसने एक ईमेल लिखा। बाकी सब एजेंट ने किया — उस पहुँच का उपयोग करके जो उसके पास पहले से थी, एक ऐसे उपयोगकर्ता की ओर से जिसने कभी कुछ माँगा ही नहीं। खतरा कोई ऐसा घुसपैठिया नहीं था जिसे आप दरवाज़े पर रोक सकें। वह आपका अपना सहायक था, जो वाक्य के बीच में पलटकर आपकी ओर ही लक्षित हो गया।

यह एक CVE से अधिक महत्वपूर्ण क्यों है

प्रॉम्प्ट इंजेक्शन कोई ऐसी त्रुटि नहीं है जिसे आप ठीक करके निपटा दें। एक बड़ा भाषा मॉडल अपने संदर्भ में मौजूद निर्देशों का पालन करता है। यह उत्पाद में कोई दोष नहीं है, यही तो उत्पाद है। जब तक अविश्वसनीय पाठ संदर्भ तक पहुँच सकता है — और किसी उपयोगी एजेंट के लिए वह पहुँच सकता है — कुछ अंश इंजेक्शन वर्गीकर्ताओं को चकमा देकर भीतर चले जाएँगे। अंततः आप कोई ऐसा एजेंट चलाएँगे जिसे चुपचाप कुछ ऐसा करने को कहा गया है जो आपने नहीं माँगा था। इसे निश्चित मानिए, क्योंकि जो लोग आप पर हमला कर रहे हैं वे पहले से ऐसा ही मानते हैं।

इसलिए सवाल यह रह नहीं जाता कि हर दुर्भावनापूर्ण निर्देश को बाहर कैसे रखें। आप वह दौड़ साफ़ तौर पर नहीं जीतेंगे, ठीक उसी तरह जैसे आप आपूर्ति श्रृंखला की जाँच में जीत नहीं सकते। असली सवाल वह है जिसका उत्तर आप वास्तुकला से दे सकते हैं।

> जब आपका एजेंट आपके ही विरुद्ध मुड़ जाए, तो वह किस तक पहुँच सकता है?

अधिकांश सेटअपों के लिए ईमानदार उत्तर है — सब कुछ। एजेंट व्यापक परिवेशी पहुँच के साथ चलता है, स्थायी अनुमतियों का एक बड़ा दायरा रखता है, क्योंकि उसे उपयोगी बनाने का यही आसान तरीका था। वह पूरा शेयर देख सकता है। वह सूची बना सकता है। वह इधर-उधर भटक सकता है। EchoLeak ने ठीक इसी को हथियार बनाया। अपहरण चिंगारी थी, पर विस्फोट का दायरा पहुँच थी।

मुकुट के रत्नों को पहुँच से दूर रखिए

Clavitor ठीक इसी हिस्से के इर्द-गिर्द बना है, विशेष रूप से साखों के लिए। हम यह वादा नहीं करते कि प्रॉम्प्ट इंजेक्शन रोक देंगे, और न हम आपके दस्तावेज़ों के सामने खड़े हैं। जिसे हम अस्वीकार करते हैं वह है खुली दावत। Clavitor पर कोई एजेंट ऐसी साख तक नहीं पहुँच सकता जिसे उपयोग के लिए स्पष्ट रूप से नामित नहीं किया गया हो। पढ़ने के लिए कोई सूची नहीं, कोई खोज नहीं, कोई खोज-निकाल नहीं — प्रोटोकल स्तर पर सूचीकरण असंभव है, केवल धीमा नहीं किया गया। साख उपयोग के क्षण पर ताज़ा लाई जाती है, कभी संग्रहीत नहीं होती, कभी कैश नहीं होती, उसके बाद फिर गायब। हर पहुँच एक विशिष्ट कर्ता के नाम दर्ज होती है। अनुमति उसी मशीन से बँधी होती है जिसे वह दी गई थी, इसलिए कहीं और से उठाकर दोहराने पर वह सीधे अस्वीकृत हो जाती है। और इस पर दर-सीमा लगी है, ताकि कोई एजेंट अपनी सामान्य थोड़ी-सी संख्या से आगे बढ़े तो चेतावनी जाए और ताला लग जाए, वॉल्ट को खाली करने के बजाय।

उस पर EchoLeak की चाल चलाइए तो वह वहीं अटक जाती है। अपहृत एजेंट को अब भी रहस्य इकट्ठा करने को कहा जा सकता है। बस उसके पास इकट्ठा करने की कोई जगह नहीं है। वह यह नहीं पूछ सकता कि कौन-कौन सी साखें मौजूद हैं। वह वे नहीं खींच सकता जिनकी अनुमति उसे कभी नहीं मिली। जो उसके पास उस क्षण वैध रूप से है, उसे जीवंत रूप से उपयोग करके उसी क्षण के लिए दुरुपयोग किया जा सकता है — और यही इस दावे की ईमानदार सीमा है, कोई वास्तुकला भौतिकी को फिर से नहीं लिखती। पर जो चाल इन हमलों को विनाशकारी बनाती है — एक भेदन जो एक ही बार में सब कुछ तक पहुँच जाए — ठीक वही चाल यहाँ काम नहीं करती। व्यापक परिवेशी पहुँच एक चतुर ईमेल को उल्लंघन बना देती है। सीमित, नामित, लेखापरीक्षित पहुँच उसी ईमेल को एक दर्ज अनुरोध बना देती है — उस एक चीज़ के लिए जो एजेंट के पास पहले से थी, और किसी और चीज़ के लिए नहीं।

किसी ने कुछ भी क्लिक नहीं किया। यह विफलता नहीं है, यही भविष्य है। एजेंट ही अब हमले की सतह है। इसलिए उसे सब कुछ की चाबियाँ थमाकर यह उम्मीद करना बंद कीजिए कि वर्गीकर्ता टिका रहेगा। उसे ठीक उसी के उपयोग की अनुमति दीजिए जिसके लिए उसे नामित किया गया था, दर्ज के साथ, और यह सुनिश्चित कीजिए कि जब वह पलटे तो जिस कमरे में वह प्रवेश करे वह लगभग खाली हो।

Clavitor AI एजेंटों के लिए बना साख वॉल्ट है, और उन्हीं के विरुद्ध भी।

स्रोत

1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (Cato Networks के माध्यम से प्रकाशित) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft रेटिंग CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST आधार स्कोर 7.5; Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction