ИИ-агенты теперь стали целью фишинга
EchoLeak (CVE-2025-32711) стал первым zero-click эксплойтом против ИИ-агента: скрытая инструкция в письме повернула Microsoft 365 Copilot против его же собственного пользователя, без единого клика. Ключевая защита — не поймать каждую prompt-инъекцию, а гарантировать, что захваченный аагент не получит доступ к Вашим учётным данным.
Никто ничего не нажимал — и всё равно стал жертвой фишинга. Фишинговому письму всегда требовался доверчивый человек на том конце: тот, кто нажмёт на ссылку, введёт пароль, подтвердит запрос. EchoLeak об этом не беспокоился. Обманывать было некого. Целью был агент.
В этом люди постоянно ошибаются. Здесь не было плохой ссылки, следовало бы избегать вложения, страницы входа, на которую не стоило попадаться. Жертва ничего не сделала — ей и делать было нечего. Атака целиком выполнялась агентом.
Как это устроено
CVE-2025-32711 [3], обнаружен Aim Labs [1], оценён Microsoft в 9.3 [2]. Атакующий отправляет внешне обычное письмо сотруднику организации, использующей Microsoft 365 Copilot. Внутри письма скрыты инструкции, написанные для модели, а не для человека. Человеку их читать и не нужно. В какой-то момент Copilot делает то, для чего он создан, — обращается к окружению пользователя, чтобы ответить на вопрос, и его же собственный поиск подтягивает отравленное письмо вместе со всем остальным. Теперь вредоносные инструкции находятся в контексте модели, неотличимые от реальной задачи. Модель их выполняет. Она собирает всё, до чего может дотянуться, — SharePoint, OneDrive, Teams, то, что этому пользователю разрешено видеть, — и выносит данные наружу через URL изображения в markdown, указывающий на сервер атакующего [1]. Браузер запрашивает изображение. В этом запросе уходит и секрет. Ноль кликов от начала до конца.
Microsoft устранила уязвимость на стороне сервера, действия клиентов не потребовались, и заявила об отсутствии данных о её использовании в реальных атаках [2]. Исследование опубликовано в июне 2025 года [4]. Конкретная дыра закрыта. Модель атаки — нет.
Обратите внимание, что именно сделало всю работу. Атакующий никуда не проникал. Он не трогал SharePoint, не крал пароль, не запускал код на чужой машине. Он написал письмо. Всё остальное сделал агент, используя уже имевшийся доступ, от имени пользователя, который ничего не просил. Опасность была не во вторжении, которое можно остановить на входе. Она была в Вашем же ассистенте, развернувшемся на середине фразы и указавшем на Вас.
Почему это важнее, чем одна CVE
Prompt-инъекция — не ошибка, которую можно исправить до конца. Большая языковая модель следует инструкциям, находящимся в её контексте. Это не дефект продукта, это и есть продукт. Пока недоверенный текст может попасть в контекст, а для любого полезного агента он может, какая-то часть инъекций будет проскакивать мимо классификаторов. Рано или поздно Вы будете работать с агентом, которому тихонько велели сделать нечто, о чём Вы не просили. Считайте это неизбежностью, потому что те, кто атакует Вас, уже так считают.
Поэтому вопрос перестаёт звучать как «как не пропустить ни одну вредоносную инструкцию». Эту гонку Вы не выиграете чисто — так же, как не перепроверите всю цепочку поставок. Настоящий вопрос — тот, на который можно ответить средствами архитектуры.
> Когда Ваш агент поворачивают против Вас, до чего он может дотянуться?
В большинстве конфигураций честный ответ — до всего. Агент работает с широким фоновым доступом, с общей бессрочной грантной политикой, потому что так было проще сделать его полезным. Он видит весь ресурс. Он может перечислять. Он может блуждать. EchoLeak превратил именно это в оружие. Захват агента был искрой, но радиус поражения определялся доступом.
Держите главное вне досягаемости
Вокруг этого построен Clavitor — применительно к учётным данным. Мы не обещаем остановить prompt-инъекции и не стоим между Вами и Вашими документами. Мы отказываем в доступе «по шведскому столу». Агент в Clavitor не может получить учётные данные, для использования которых его явно не назначали. Нет списка для чтения, нет поиска, нет обнаружения: перечисление невозможно на уровне протокола, а не просто ограничено. Учётные данные запрашиваются заново в момент использования, не хранятся, не кэшируются и исчезают после. Каждый доступ фиксируется с указанием конкретного субъекта. Разрешение привязано к машине, для которой оно выдано, поэтому перехваченное и повторённое откуда-то ещё оно просто отклоняется. И оно ограничено частотой запросов, поэтому агент, превысивший свой обычный малый лимит, вызывает оповещение и блокируется, вместо того чтобы пройти по всему хранилищу.
Прогоните сценарий EchoLeak против такой системы — и он встанет. Захваченному агенту по-прежнему могут велеть собирать секреты. Просто собирать их негде. Он не может спросить, какие учётные данные существуют. Он не может получить те, на которые ему не давали доступ. Единственные, что он в данный момент легитимно держит, используемые «вживую», могут быть злоупотреблены в этот момент, — и это честная граница утверждения, ни одна архитектура не переписывает физику. Но ход, который делает подобные атаки разрушительными, — одно взломанное место, дающее доступ ко всему разом, — это ровно тот ход, который не сработает. Широкий фоновый доступ превращает умное письмо в утечку. Ограниченный, именованный, аудируемый доступ превращает то же письмо в зафиксированный запрос на одну вещь, которая у агента и так была, и ни на что больше.
Никто ничего не нажимал. Это не сбой, это будущее. Агент теперь — поверхность атаки. Поэтому перестаньте отдавать ему ключи от всего и надеяться, что классификатор удержится. Дайте ему ровно то, для чего он назначен, — с записью в журнал, и убедитесь, что, когда его развернут, комната, в которую он войдёт, окажется почти пустой.
Clavitor — хранилище учётных данных, созданное для ИИ-агентов и против них.
Источники
1. Aim Labs — Разбор EchoLeak, первой zero-click уязвимости ИИ, позволившей выгружать данные из Microsoft 365 Copilot (опубликовано через Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (оценка Microsoft: CVSS 9.3) 3. NVD — CVE-2025-32711 (базовая оценка NIST: 7.5; Microsoft: 9.3) 4. The Hacker News — Zero-click уязвимость ИИ раскрывает данные Microsoft 365 Copilot без действий пользователя