Agenci AI są dziś celem phishingu
EchoLeak (CVE-2025-32711) to pierwszy exploit zero-click wymierzony w agenta AI: ukryta instrukcja w wiadomości e-mail zwróciła Microsoft 365 Copilot przeciwko jego własnemu użytkownikowi, bez konieczności kliknięcia. Skuteczna obrona nie polega na wykryciu każdej iniekcji poleceń, lecz na tym, by przejęty agent nie mógł sięgnąć po Państwa dane logowania.
Nikt nie kliknął niczego, a mimo to skutecznie przeprowadzono phishing. Wiadomość phishingowa zawsze wymagała po drugiej stronie łatwowiernego człowieka — kogoś, kto kliknie w link, wpisze hasło, zatwierdzi monit. EchoLeak sobie to odpuścił. Nie było człowieka do oszukania. Celem był agent.
To właśnie ten element wciąż jest źle rozumiany. Nie było złego linku, którego należałoby unikać, załącznika, którego nie wolno otwierać, ani strony logowania, której nie należałoby się dać zwieść. Ofiara nie zrobiła nic, bo nie było nic do zrobienia. Atak odbył się w całości na agencie.
Przebieg ataku
CVE-2025-32711 [3], wykryty przez Aim Labs [1], oceniony przez Microsoft na 9.3 [2]. Atakujący wysyła pozornie zwykłą wiadomość e-mail do osoby w organizacji korzystającej z Microsoft 365 Copilot. W tej wiadomości zapisane są instrukcje przeznaczone dla modelu, nie dla człowieka. Czytelnik nigdy nie musi ich przeczytać. W pewnym momencie Copilot robi to, do czego został stworzony — sięga do świata użytkownika, aby odpowiedzieć na pytanie, a jego własne wyszukiwanie wciąga zatrutą wiadomość razem z resztą materiału. Złośliwe instrukcje znajdują się teraz w kontekście modelu, nierozróżnialne od właściwego zadania. Model je wykonuje. Idzie i zbiera wszystko, do czego ma dostęp — SharePoint, OneDrive, Teams, rzeczy, które ten użytkownik może zobaczyć — a następnie wynosi dane na zewnątrz przez adres URL obrazu w formacie markdown, wskazujący na serwer atakującego [1]. Przeglądarka pobiera obraz. Żądanie pobrania niesie ze sobą sekret. Zero kliknięć, od początku do końca.
Microsoft naprawił to po stronie serwera, bez konieczności działania ze strony klientów, i nie zgłosił dowodów na wykorzystanie podatności w praktyce [2]. Badanie upubliczniono w czerwcu 2025 [4]. Konkretna luka jest zamknięta. Schemat ataku — nie.
Warto zwrócić uwagę, co faktycznie wykonało pracę. Atakujący nigdy się nie włamał. Nigdy nie dotknął SharePoint, nie ukradł hasła, nie uruchomił kodu na niczyim komputerze. Napisał wiadomość e-mail. Resztę zrobił agent, korzystając z dostępu, który już posiadał, w imieniu użytkownika, który o nic nie prosił. Zagrożeniem nie był intruz, którego można zablokować u drzwi. Było nim Państwa własne narzędzie, które w połowie zdania odwróciło się i zostało skierowane przeciwko Państwu.
Dlaczego to istotniejsze niż pojedyncza podatność
Iniekcja poleceń to nie błąd, który da się raz na zawsze naprawić. Duży model językowy wykonuje instrukcje znajdujące się w jego kontekście. To nie jest wada produktu — to jest produkt. Dopóki niezaufany tekst może trafić do kontekstu, a w przypadku każdego użytecznego agenta może, jakaś część iniekcji ominie klasyfikatory. Prędzej czy później uruchomią Państwo agenta, któremu po cichu zlecono coś, o co Pan lub Pani nie prosił(a). Należy traktować to jako pewnik, bo osoby atakujące już tak robią.
Pytanie przestaje więc brzmieć: jak nie dopuścić do kontekstu każdej złośliwej instrukcji. Tej rywalizacji nie da się wygrać w sposób czysty, podobnie jak nie da się wygrać weryfikacją całego łańcucha dostaw. Prawdziwe pytanie to takie, na które można odpowiedzieć architekturą.
> Kiedy agent zostanie zwrócony przeciwko Państwu, po co może sięgnąć?
W większości wdrożeń szczera odpowiedź brzmi: po wszystko. Agent działa z szerokim dostępem otoczenia, z rozległym przyznaniem uprawnień na stałe, bo to był najprostszy sposób, by był użyteczny. Widzi cały udział. Może dokonywać wyliczania. Może się poruszać. EchoLeak wykorzystał dokładnie to. Przejęcie było iskrą, ale promień rażenia stanowił dostęp.
Trzymaj najcenniejsze zasoby poza zasięgiem
Wokół tego zbudowany jest Clavitor, konkretnie w odniesieniu do danych logowania. Nie obiecujemy powstrzymać iniekcji poleceń i nie stoimy przed Państwa dokumentami. Odmawiamy natomiast szwedzkiego stołu. Agent działający w Clavitor nie może sięgnąć po dane logowania, których nie wskazano mu wprost do użycia. Nie ma listy do odczytania, nie ma wyszukiwania, nie ma odkrywania — wyliczanie jest niemożliwe na poziomie protokołu, nie jedynie ograniczone. Dane logowania są pobierane na świeżo w momencie użycia, nigdy nie są przechowywane, nigdy nie są buforowane i znikają po użyciu. Każde odwołanie jest rejestrowane z przypisaniem do konkretnego podmiotu. Uprawnienie jest przypisane do maszyny, dla której je wydano, więc przeniesione i odtworzone z innego miejsca jest po prostu odrzucane. Obowiązuje także limit częstotliwości, więc agent sięgający poza swój zwykły, niewielki zestaw wywołuje alert i blokuje się, zamiast przeczesać cały skarbiec.
Zastosowanie schematu EchoLeak wobec tego zatrzymuje się. Przejętemu agentowi wciąż można kazać zbierać sekrety. Po prostu nie ma skąd ich zbierać. Nie może zapytać, jakie dane logowania istnieją. Nie może pobrać tych, do których nigdy nie przyznano mu dostępu. Te, które legalnie posiada w danym momencie i których używa na żywo, mogą zostać niewłaściwie wykorzystane w tym jednym momencie — i to jest uczciwa granica tego twierdzenia, żadna architektura nie przepisuje praw fizyki. Ruch, który czyni te ataki katastrofalnymi — jedno przejęcie sięgające po wszystko naraz — to właśnie ten ruch, który tutaj nie działa. Szeroki dostęp otoczenia zamienia sprytną wiadomość e-mail w naruszenie. Dostęp ograniczony, wskazany z nazwy i audytowany zamienia tę samą wiadomość w zarejestrowane żądanie jednej rzeczy, którą agent już posiadał, i nic więcej.
Nikt nie kliknął niczego. To nie jest porażka — to przyszłość. Agent jest dziś powierzchnią ataku. Proszę więc przestać wręczać mu klucze do wszystkiego i mieć nadzieję, że klasyfikator wytrzyma. Należy dać mu do użycia dokładnie to, do czego go wskazano, z pełnym śladem w rejestrze, i zadbać o to, by w momencie, gdy zostanie odwrócony, pokój, do którego wejdzie, był niemal pusty.
Clavitor to skarbiec danych logowania zbudowany dla agentów AI — i przeciwko nim.
Źródła
1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (opublikowane za pośrednictwem Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (ocena Microsoft: CVSS 9.3) 3. NVD — CVE-2025-32711 (wynik bazowy NIST: 7.5; Microsoft: 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction