Security Blog

AI-agenter er nå mål for phishing

#273

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) var den første nullklikk-utnyttelsen mot en AI-agent: en skjult instruksjon i en e-post snudde Microsoft 365 Copilot mot sin egen bruker, uten at noen klikket. Forsvaret som betyr noe er ikke å fange hver promptinjeksjon, men å sørge for at en kapret agent ikke kan nå legitimasjonen din.

Ingen klikket på noe, og likevel ble de phishet. Phishing-e-posten har alltid trengt en lettlurt person i den andre enden, noen til å klikke på lenken, skrive inn passordet, godkjenne forespørselen. EchoLeak gadd ikke bry seg med det. Det var ikke noe menneske å lure. Målet var agenten.

Det er den delen folk fortsetter å misforstå. Det var ingen farlig lenke å unngå, ingen vedlegg å la være å åpne, ingen innloggingsside å ikke gå på. Offeret gjorde ingenting, for det var ingenting for dem å gjøre. Angrepet gikk utelukkende via agenten.

Formen på det

CVE-2025-32711 [3], funnet av Aim Labs [1], vurdert til 9.3 av Microsoft [2]. En angriper sender en tilsynelatende helt ordinær e-post til noen i en organisasjon som kjører Microsoft 365 Copilot. Gjemt i den e-posten ligger instruksjoner skrevet for modellen, ikke for mennesket. Mennesket trenger aldri å lese den. På et tidspunkt gjør Copilot det den er bygget for, strekker seg inn i brukerens verden for å svare på et spørsmål, og dens egen henting drar inn den forgiftede e-posten sammen med alt annet. Nå ligger de skadelige instruksjonene inne i modellens kontekst, ikke til å skille fra den egentlige oppgaven. Modellen følger dem. Den går og samler inn det den kan nå, SharePoint, OneDrive, Teams, tingene denne brukeren har lov til å se, og den fører dataene ut igjen gjennom en markdown-bilde-URL pekt mot angriperens server [1]. Nettleseren henter bildet. Forespørselen bærer med seg hemmeligheten. Null klikk, fra start til slutt.

Microsoft rettet det på serversiden, ingen handling krevdes av kundene, og rapporterte ingen tegn på at det ble utnyttet i det fri [2]. Forskningen ble offentlig i juni 2025 [4]. Det konkrete hullet er lukket. Formen er ikke det.

Legg merke til hva som faktisk gjorde jobben. Angriperen brøt seg aldri inn. De rørte aldri SharePoint, stjal aldri et passord, kjørte aldri kode på noens maskin. De skrev en e-post. Agenten gjorde resten, med tilgang den allerede hadde, på vegne av en bruker som aldri ba om det. Faren var ikke en inntrenger du kunne stenge ute i døren. Det var din egen assistent, snudd midt i setningen og pekt tilbake mot deg.

Hvorfor denne betyr mer enn en CVE

Promptinjeksjon er ikke en feil du blir ferdig med å rette. En stor språkmodell følger instruksjoner i konteksten sin. Det er ikke en svakhet ved produktet, det er produktet. Så lenge ukontrollert tekst kan nå konteksten, og det kan den for enhver nyttig agent, vil en andel injeksjoner slippe forbi klassifisererne. Før eller siden kjører du en agent som i det stille har fått beskjed om å gjøre noe du ikke ba om. Behandle det som en sikkerhet, for det gjør allerede de som angriper deg.

Så spørsmålet slutter å være hvordan du holder alle skadelige instruksjoner ute. Du vinner ikke det løpet rent, på samme måte som du ikke overgår en leverandørkjede i kontroll. Det virkelige spørsmålet er det du faktisk kan svare på med arkitektur.

> Når agenten din blir snudd mot deg, hva kan den nå?

For de fleste oppsett er det ærlige svaret alt. Agenten kjører med bred, omgivende tilgang, en vid tildeling av stående tillatelser, fordi det var den enkle måten å gjøre den nyttig på. Den kan se hele delingen. Den kan liste opp. Den kan vandre. EchoLeak gjorde nøyaktig det til våpen. Kapringen var gnisten, men skadeomfanget var tilgangen.

Hold kronjuvelene utenfor rekkevidde

Det er den delen Clavitor er bygget rundt, når det gjelder legitimasjon spesifikt. Vi lover ikke å stanse promptinjeksjon, og vi står ikke foran dokumentene dine. Det vi nekter er buffeten. En agent på Clavitor kan ikke nå en legitimasjon den ikke uttrykkelig er navngitt til å bruke. Det finnes ingen liste å lese, ingen søk, ingen oppdagelse, enumerering er umulig på protokollnivå, ikke bare begrenset. Legitimasjonen hentes fersk i øyeblikket den brukes, lagres aldri, bufres aldri, og er borte igjen etterpå. All tilgang loggføres mot en bestemt aktør. Tildelingen er festet til maskinen den ble utstedt til, så blir den stjålet og avspilt fra et annet sted, blir den rett og slett avvist. Og den er frekvensbegrenset, så en agent som rekker lenger enn sitt vanlige knippe utløser en alarm og låser i stedet for å tømme hvelvet.

Kjør EchoLeak-oppskriften mot det, og den stopper opp. En kapret agent kan fortsatt bli bedt om å samle hemmeligheter. Den har bare ingen sted å samle dem fra. Den kan ikke spørre hvilke legitimasjoner som finnes. Den kan ikke hente dem den aldri fikk. Den ene den lovlig holder i det øyeblikket, brukt i sanntid, kan misbrukes i det øyeblikket, og det er den ærlige grensen for påstanden, ingen arkitektur omskriver fysikkens lover. Men trekket som gjør disse angrepene ødeleggende, én kompromittering som når alt på én gang, er nøyaktig det trekket som ikke fungerer. Bred, omgivende tilgang gjør en smart e-post til et brudd. Avgrenset, navngitt, revidert tilgang gjør den samme e-posten til en loggført forespørsel om én ting agenten allerede hadde, og ingenting annet.

Ingen klikket på noe. Det er ikke feilen, det er fremtiden. Agenten er angrepsflaten nå. Så slutt å gi den nøklene til alt og håpe at klassifisereren holder. Gi den bruken av nøyaktig det den er navngitt for, nedtegnet, og sørg for at når den blir snudd, er rommet den går inn i nesten tomt.

Clavitor er hvelvet for legitimasjon, bygget for AI-agenter, og mot dem.

Kilder

1. Aim Labs — Gjennomgang av EchoLeak, den første nullklikk-sårbarheten i AI som muliggjør dataeksfiltrering fra Microsoft 365 Copilot (publisert via Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsofts vurdering CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST grunnscore 7.5; Microsoft 9.3) 4. The Hacker News — Nullklikk-sårbarhet i AI eksponerer data fra Microsoft 365 Copilot uten brukerinteraksjon