Gli agenti AI sono ora obiettivi di phishing
EchoLeak (CVE-2025-32711) è stato il primo exploit zero-click contro un agente AI: un'istruzione nascosta in un'email ha rivolto Microsoft 365 Copilot contro il proprio utente, senza alcun clic. La difesa che conta non è intercettare ogni prompt injection, ma fare in modo che un agente dirottato non possa raggiungere le proprie credenziali. <<<CLV-SUBBODY>>>
Nessuno ha cliccato nulla, eppure sono stati phishati lo stesso. L'email di phishing ha sempre richiesto un essere umano credulone dall'altra parte, qualcuno che cliccasse sul link, digitasse la password, approvasse la richiesta. EchoLeak non ha avuto bisogno di tutto questo. Non c'era nessun umano da ingannare. L'obiettivo era l'agente.
È questa la parte che le persone continuano a fraintendere. Non c'era un link malevolo da evitare, nessun allegato da non aprire, nessuna pagina di login da cui diffidare. La vittima non ha fatto nulla, perché non c'era nulla da fare. L'attacco si è svolto interamente sull'agente.
La forma dell'attacco
CVE-2025-32711 [3], individuato da Aim Labs [1], valutato 9.3 da Microsoft [2]. Un attaccante invia un'email dall'aspetto ordinario a qualcuno all'interno di un'organizzazione che usa Microsoft 365 Copilot. Nascoste in quell'email ci sono istruzioni scritte per il modello, non per l'essere umano. L'essere umano non deve mai leggerle. A un certo punto Copilot fa ciò per cui è progettato, si affaccia nel mondo dell'utente per rispondere a una domanda, e il proprio meccanismo di recupero risucchia l'email avvelenata insieme a tutto il resto. A questo punto le istruzioni malevole si trovano nel contesto del modello, indistinguibili dall'attività reale. Il modello le esegue. Va a raccogliere tutto ciò a cui può accedere, SharePoint, OneDrive, Teams, le risorse che quell'utente è autorizzato a vedere, ed espelle i dati attraverso un URL immagine markdown che punta al server dell'attaccante [1]. Il browser richiede l'immagine. La richiesta trasporta il segreto. Zero clic, dall'inizio alla fine.
Microsoft l'ha corretto lato server, senza azioni richieste ai clienti, e non ha riportato evidenze di sfruttamento in natura [2]. La ricerca è diventata pubblica a giugno 2025 [4]. Il singolo buco è chiuso. La forma no.
Si noti ciò che ha effettivamente fatto il lavoro. L'attaccante non ha mai violato nulla. Non ha mai toccato SharePoint, mai rubato una password, mai eseguito codice sulla macchina di qualcuno. Ha scritto un'email. L'agente ha fatto tutto il resto, usando accessi che già possedeva, per conto di un utente che non aveva chiesto nulla. Il pericolo non era un intruso da bloccare alla porta. Era il proprio assistente, che si è voltato a metà frase e ha puntato le dita verso di voi.
Perché questo conta più di una CVE
La prompt injection non è un bug che si finisce di correggere. Un large language model segue le istruzioni presenti nel proprio contesto. Non è un difetto del prodotto, è il prodotto. Finché testo non attendibile può raggiungere il contesto, e per qualsiasi agente utile può farlo, una parte delle injection supererà i classificatori. Prima o poi eseguirete un agente che è stato silenziosamente istruito a fare qualcosa che non avete chiesto. Trattatelo come una certezza, perché chi vi attacca già lo fa.
La questione, quindi, non è più come tenere fuori ogni istruzione malevola. Non vincerete quella corsa in modo pulito, così come non potete verificare a monte un'intera supply chain. La vera domanda è quella a cui l'architettura può davvero rispondere.
> Quando il vostro agente viene rivolto contro di voi, a cosa può accedere?
Nella maggior parte dei casi, la risposta onesta è: a tutto. L'agente gira con un accesso ampio e pervasivo, una concessione estesa di permessi persistenti, perché era la strada più semplice per renderlo utile. Può vedere l'intera condivisione. Può enumerare. Può vagare. EchoLeak ha esattamente armatizzato questo. Il dirottamento è stata la scintilla, ma il raggio d'azione è stato l'accesso.
Tenere i gioielli fuori portata
È su questo punto che Clavitor è costruito, in particolare per le credenziali. Non promettiamo di fermare la prompt injection e non ci poniamo davanti ai documenti. Ciò che rifiutiamo è il buffet. Un agente su Clavitor non può raggiungere una credenziale che non gli è stata esplicitamente nominata per l'uso. Non c'è un elenco da leggere, nessuna ricerca, nessuna scoperta: l'enumerazione è impossibile a livello di protocollo, non semplicemente rallentata. La credenziale viene recuperata fresca nell'istante dell'utilizzo, mai memorizzata, mai messa in cache, e scompare di nuovo dopo. Ogni accesso è registrato su un attore specifico. La concessione è legata alla macchina per cui è stata emessa, quindi se viene prelevata e riprodotta da altrove viene semplicemente rifiutata. Ed è soggetta a rate limiting: un agente che supera la propria normale manciata di accessi attiva un avviso e si blocca invece di svuotare il vault.
Applicate il copione EchoLeak contro questo e si ferma. Un agente dirottato può ancora ricevere l'ordine di andare a raccogliere segreti. Semplicemente non ha da dove raccoglierli. Non può chiedere quali credenziali esistono. Non può estrarre quelle a cui non è mai stato autorizzato. Quella che detiene legittimamente in quell'istante, usata in tempo reale, può essere impiegata in modo improprio per quell'istante: è questo il limite onesto della garanzia, nessuna architettura riscrive la fisica. Ma la mossa che rende devastanti questi attacchi, una singola compromissione che raggiunge tutto in una volta, è esattamente la mossa che non funziona. Un accesso ampio e pervasivo trasforma un'email astuta in una violazione. Un accesso circoscritto, nominato e tracciato trasforma la stessa email in una richiesta registrata per una sola cosa che l'agente già possedeva, e nient'altro.
Nessuno ha cliccato nulla. Non è un fallimento, è il futuro. L'agente è ormai la superficie di attacco. Smettete di consegnargli le chiavi di tutto e sperare che il classificatore tenga. Dategli l'uso esatto di ciò per cui è stato designato, a verbale, e fate in modo che quando si voltasse indietro, la stanza in cui entra sia quasi vuota.
Clavitor è il credential vault costruito per gli agenti AI, e contro di essi.
Fonti
1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (pubblicato tramite Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (valutazione Microsoft CVSS 9.3) 3. NVD — CVE-2025-32711 (punteggio base NIST 7.5; Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction