Security Blog

Agen AI kini menjadi sasaran phishing

#216

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) adalah eksploitasi zero-click pertama terhadap agen AI: sebuah instruksi tersembunyi di dalam email membalikkan Microsoft 365 Copilot melawan penggunanya sendiri, tanpa perlu satu klik pun. Pertahanan yang penting bukanlah menangkap setiap prompt injection, melainkan memastikan agen yang dibajak tidak dapat menjangkau kredensial Anda.

Tidak ada yang mengklik apa pun, dan mereka tetap menjadi korban phishing. Email phishing selalu membutuhkan manusia yang mudah tertipu di ujung sana, seseorang untuk mengeklik tautan, mengetik kata sandi, menyetujui permintaan. EchoLeak tidak repot-repot. Tidak ada manusia yang perlu dikelabui. Sasarannya adalah agen.

Itulah bagian yang terus disalahpahami orang. Tidak ada tautan buruk yang harus dihindari, tidak ada lampiran yang tidak boleh dibuka, tidak ada halaman login yang tidak boleh ditipu. Korban tidak melakukan apa pun, karena memang tidak ada yang bisa mereka lakukan. Serangan berjalan sepenuhnya pada agen.

Bentuk serangannya

CVE-2025-32711 [3], ditemukan oleh Aim Labs [1], diberi rating 9.3 oleh Microsoft [2]. Penyerang mengirim email yang tampak biasa kepada seseorang di dalam organisasi yang menjalankan Microsoft 365 Copilot. Tertanam di dalam email tersebut adalah instruksi yang ditulis untuk model, bukan untuk manusia. Manusia tidak perlu membacanya. Pada suatu titik Copilot melakukan apa yang memang dirancang untuk dilakukannya, menjangkau dunia pengguna untuk menjawab sebuah pertanyaan, dan mekanisme retrieval-nya sendiri menarik email yang telah diracuni itu masuk bersama data lainnya. Sekarang instruksi jahat itu berada di dalam konteks model, tidak dapat dibedakan dari tugas yang sesungguhnya. Model mengikuti instruksi itu. Model pergi dan mengumpulkan apa pun yang bisa dijangkaunya, SharePoint, OneDrive, Teams, hal-hal yang boleh dilihat oleh pengguna ini, lalu mengeluarkan data tersebut melalui URL gambar markdown yang mengarah ke server penyerang [1]. Browser mengambil gambar itu. Pengambilan itu membawa rahasia tersebut. Zero-click, dari awal sampai akhir.

Microsoft memperbaikinya di sisi server, tidak ada tindakan yang diperlukan dari pelanggan, dan melaporkan tidak ada bukti bahwa kerentanan ini dieksploitasi secara liar [2]. Riset ini dipublikasikan pada Juni 2025 [4]. Lubang yang spesifik sudah ditutup. Bentuknya belum.

Perhatikan apa yang sebenarnya bekerja di sini. Penyerang tidak pernah membobol apa pun. Mereka tidak pernah menyentuh SharePoint, tidak pernah mencuri kata sandi, tidak pernah menjalankan kode di mesin siapa pun. Mereka menulis sebuah email. Agen melakukan segalanya, menggunakan akses yang sudah dimilikinya, atas nama seorang pengguna yang tidak pernah memintanya. Bahayanya bukan penyusup yang bisa Anda blokir di pintu. Bahayanya adalah asisten Anda sendiri, yang berbalik di tengah kalimat dan mengarah kembali ke Anda.

Mengapa yang satu ini lebih penting daripada sebuah CVE

Prompt injection bukan bug yang bisa Anda selesaikan dan tutup. Model bahasa besar mengikuti instruksi yang ada di dalam konteksnya. Itu bukan kecacatan produk, itulah produknya. Selama teks yang tidak tepercaya dapat mencapai konteks, dan untuk agen mana pun yang berguna hal itu bisa terjadi, sebagian dari injeksi akan lolos dari classifier. Pada akhirnya Anda akan menjalankan agen yang diam-diam telah diperintahkan melakukan sesuatu yang tidak Anda minta. Perlakukan itu sebagai kepastian, karena orang-orang yang menyerang Anda sudah memperlakukannya demikian.

Jadi pertanyaannya berhenti menjadi bagaimana menjaga setiap instruksi jahat agar tidak masuk. Anda tidak akan memenangkan perlombaan itu dengan bersih, sama seperti Anda tidak bisa mengalahkan penyaringan sebuah supply chain. Pertanyaan yang sebenarnya adalah pertanyaan yang benar-benar bisa Anda jawab dengan arsitektur.

> Ketika agen Anda dibalikkan melawan Anda, apa yang bisa dijangkaunya?

Untuk sebagian besar pengaturan, jawaban yang jujur adalah segalanya. Agen berjalan dengan akses ambien yang luas, pemberian izin permanen yang lebar, karena itulah cara termudah untuk membuatnya berguna. Ia bisa melihat seluruh share. Ia bisa melakukan enumerasi. Ia bisa berkeliaran. EchoLeak mempersenjatai tepat hal itu. Pembajakan itu adalah percikannya, tapi radius ledaknya adalah aksesnya.

Jauhkan mahkota permata dari jangkauan

Inilah bagian yang menjadi dasar pembangunan Clavitor, khususnya untuk kredensial. Kami tidak berjanji menghentikan prompt injection, dan kami tidak berdiri di depan dokumen Anda. Yang kami tolak adalah prasmanan itu. Agen pada Clavitor tidak dapat menjangkau kredensial yang tidak disebutkan secara eksplisit untuk digunakan. Tidak ada daftar untuk dibaca, tidak ada pencarian, tidak ada discovery, enumerasi tidak mungkin dilakukan pada tingkat protokol, bukan sekadar dibatasi. Kredensial diambil baru pada saat digunakan, tidak pernah disimpan, tidak pernah di-cache, hilang kembali setelahnya. Setiap akses dicatat ke aktor yang spesifik. Pemberian izin dipasangkan ke mesin tempat izin itu diterbitkan, sehingga jika diangkat dan diputar ulang dari tempat lain, permintaan itu ditolak. Dan akses itu dibatasi laju, sehingga agen yang menjangkau melampaui jumlah normalnya akan memicu peringatan dan terkunci, bukannya menyapu seluruh vault.

Jalankan pola EchoLeak terhadap hal ini dan serangannya macet. Agen yang dibajak masih bisa diperintahkan untuk pergi mengumpulkan rahasia. Hanya saja tidak ada tempat untuk mengumpulkannya. Ia tidak bisa bertanya kredensial apa yang ada. Ia tidak bisa menarik kredensial yang tidak pernah diberikan kepadanya. Kredensial yang sah ia miliki pada saat itu, digunakan secara langsung, bisa disalahgunakan selama saat itu, dan itulah batas jujur dari klaim ini, tidak ada arsitektur yang menulis ulang hukum fisika. Tapi langkah yang membuat serangan semacam ini menghancurkan, satu kompromi yang menjangkau segalanya sekaligus, justru adalah langkah yang tidak berhasil. Akses ambien yang luas mengubah email yang cerdas menjadi sebuah pelanggaran data. Akses yang tercakup, bernama, tercatat mengubah email yang sama menjadi permintaan yang tercatat untuk satu hal yang sudah dimiliki agen, dan tidak lebih.

Tidak ada yang mengklik apa pun. Itu bukan kegagalan, itulah masa depan. Agen kini adalah permukaan serangan. Jadi berhentilah menyerahkan kunci segalanya kepadanya dan berharap classifier bertahan. Berikan ia penggunaan atas tepat apa yang disebutkan namanya, secara tercatat, dan pastikan ketika ia berbalik arah, ruangan yang dimasukinya nyaris kosong.

Clavitor adalah vault kredensial yang dibangun untuk agen AI, dan untuk melawan mereka.

Sumber

1. Aim Labs — Membedah EchoLeak, kerentanan AI zero-click pertama yang memungkinkan eksfiltrasi data dari Microsoft 365 Copilot (dipublikasikan melalui Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (rating Microsoft CVSS 9.3) 3. NVD — CVE-2025-32711 (skor dasar NIST 7.5; Microsoft 9.3) 4. The Hacker News — Kerentanan AI zero-click mengekspos data Microsoft 365 Copilot tanpa interaksi pengguna