AI-agenter är nu mål för phishing
EchoLeak (CVE-2025-32711) var den första zero-click-exploiten mot en AI-agent: en dold instruktion i ett mejl vände Microsoft 365 Copilot mot sin egen användare, helt utan klick. Försvaret som spelar roll är inte att fånga varje promptinjektion, utan att se till att en kapad agent inte kan nå dina autentiseringsuppgifter.
Ingen klickade på något, och ändå blev de utsatta för phishing. Phishingmejlet har alltid behövt ett lättlurat människoöga i andra änden, någon som klickar på länken, skriver lösenordet, godkänner prompten. EchoLeak behövde inte det. Det fanns ingen människa att lura. Målet var agenten.
Det är den delen folk fortsätter att få fel om det här. Det fanns ingen skadlig länk att undvika, ingen bilaga att inte öppna, ingen inloggningssida att inte gå på. Offret gjorde ingenting, eftersom det inte fanns något för dem att göra. Hela anfallet kördes på agenten.
Så här såg det ut
CVE-2025-32711 [3], hittat av Aim Labs [1], betygsatt 9,3 av Microsoft [2]. En angripare skickar ett helt vanligt utseende mejl till någon i en organisation som kör Microsoft 365 Copilot. Inbäddat i det mejlet ligger instruktioner skrivna för modellen, inte för människan. Människan behöver aldrig läsa dem. Någon gång gör Copilot det den är byggd för, sträcker sig in i användarens värld för att svara på en fråga, och dess eget hämtande drar in det förgiftade mejlet tillsammans med allt annat. Nu ligger de skadliga instruktionerna i modellens kontext, omöjliga att skilja från den riktiga uppgiften. Modellen följer dem. Den går och samlar in det den kan nå, SharePoint, OneDrive, Teams, det som den här användaren har rätt att se, och bär ut datan via en markdown-bild-URL som pekar mot angriparens server [1]. Webbläsaren hämtar bilden. Hämtningen bär med sig hemligheten. Noll klick, från början till slut.
Microsoft åtgärdade det serversidigt, ingen åtgärd krävdes av kunderna, och rapporterade inga tecken på att det hade utnyttjats i det vilda [2]. Forskningen blev offentlig i juni 2025 [4]. Det specifika hålet är stängt. Formen är det inte.
Lägg märke till vad som faktiskt gjorde jobbet. Angriparen bröt sig aldrig in. De rörde aldrig SharePoint, stal aldrig ett lösenord, körde aldrig kod på någons maskin. De skrev ett mejl. Agenten gjorde resten, med åtkomst den redan hade, på uppdrag av en användare som aldrig bad om det. Faran var inte en inkräktare som du kunde blockera vid dörren. Det var din egen assistent, som vände sig om mitt i meningen och pekade tillbaka mot dig.
Varför det här spelar större roll än en CVE
Promptinjektion är inte ett fel som du åtgärdar en gång för alla. En stor språkmodell följer instruktioner i sin kontext. Det är inte ett fel i produkten, det är produkten. Så länge opålitlig text kan nå kontexten, och det kan den i alla användbara agenter, kommer en del injektioner att glida förbi klassificerarna. Förr eller senare kör du en agent som i tysthet har fått order att göra något du inte bad om. Behandla det som en säkerhet, för det gör redan de som angriper dig.
Så frågan slutar handla om hur du håller varje skadlig instruktion ute. Du vinner inte det loppet rent, lika lite som du kan granska bort riskerna i en leveranskedja. Den verkliga frågan är den du faktiskt kan svara på med arkitektur.
> När din agent vänds mot dig, vad kan den nå?
För de flesta uppsättningar är det ärliga svaret: allt. Agenten kör med bred, ständigt tillgänglig åtkomst, ett brett beviljande av permanent behörighet, eftersom det var det enkla sättet att göra den användbar. Den kan se hela delningen. Den kan räkna upp. Den kan vandra fritt. EchoLeak gjorde precis det till ett vapen. Kapningen var gnistan, men sprängradieen var åtkomsten.
Håll kronjuvelerna utanför räckhåll
Det är den delen Clavitor är byggd kring, specifikt för autentiseringsuppgifter. Vi lovar inte att stoppa promptinjektion, och vi står inte i vägen för dina dokument. Det vi säger nej till är buffén. En agent på Clavitor kan inte nå en autentiseringsuppgift som den inte uttryckligen har pekats ut för att använda. Det finns ingen lista att läsa, ingen sökning, ingen upptäckt, uppräkning är omöjlig på protokollnivå, inte bara begränsad. Autentiseringsuppgiften hämtas nytt vid användningstillfället, lagras aldrig, cachelagras aldrig, och är borta igen efteråt. Varje åtkomst loggas mot en specifik aktör. Behörigheten är kopplad till maskinen den utfärdades till, så lyfts den och spelas upp från någon annanstans avvisas den helt enkelt. Och den är hastighetsbegränsad, så en agent som sträcker sig efter fler än sin vanliga handfull utlöser en varning och låser sig i stället för att tömma valvet.
Kör EchoLeak-manualen mot det och den går i stå. En kapad agent kan fortfarande få order att gå och samla in hemligheter. Den har bara ingenstans att hämta dem från. Den kan inte fråga vilka autentiseringsuppgifter som finns. Den kan inte dra in de som den aldrig fick. Den som den legitimit har just då, använd direkt, kan missbrukas just då, och det är den ärliga gränsen för påståendet, ingen arkitektur skriver om fysikens lagar. Men greppet som gör de här anfallen förödande, en kompromettering som når allt på en gång, är precis det grepp som inte fungerar. Bred, ständigt tillgänglig åtkomst gör ett klurigt mejl till ett intrång. Avgränsad, namngiven, granskad åtkomst gör samma mejl till en loggad begäran om en sak som agenten redan hade, och ingenting mer.
Ingen klickade på något. Det är inte felet, det är framtiden. Agenten är attackytan nu. Så sluta lämna nycklarna till allt och hoppas att klassificeraren håller. Ge den användning av precis det den pekades ut för, med allt dokumenterat, och se till att när den vänder sig om så är rummet den går in i nästan tomt.
Clavitor är valvet för autentiseringsuppgifter som är byggt för AI-agenter, och mot dem.
Källor
1. Aim Labs — En genomgång av EchoLeak, den första zero-click-sårbarheten i AI som möjliggör dataexfiltration från Microsoft 365 Copilot (publicerat via Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsofts betyg CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST-basbetyg 7.5; Microsoft 9.3) 4. The Hacker News — Zero-click-sårbarhet i AI exponerar data från Microsoft 365 Copilot utan användarinteraktion