Security Blog

ШІ-агенти тепер стали ціллю фішингу

#333

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) став першим zero-click експлойтом проти ШІ-агента: прихована інструкція в листі повернула Microsoft 365 Copilot проти його власного користувача, без жодного кліку. Важливий захист — це не впіймати кожне впровадження підказки, а переконатися, що викрадений агент не може дістатися до ваших облікових даних.

Ніхто ні на що не натиснув, а фішинг все одно спрацював. Фішинговий лист завжди потребував довірливу людину на іншому кінці — когось, хто натисне на посилання, введе пароль, підтвердить запит. EchoLeak не став цим морочитися. Обманювати було нікого. Мішенню був агент.

Саме в цьому всі помиляються. Не було шкідливого посилання, якого варто уникати, вкладення, яке не слід відкривати, чи фальшивої сторінки входу, на яку можна було б не повірити. Жертва не зробила нічого, бо їй не було що робити. Атака виконувалася повністю на агенті.

Як це влаштовано

CVE-2025-32711 [3], виявлена Aim Labs [1], оцінка 9.3 від Microsoft [2]. Атакувальник надсилає звичайний на вигляд лист комусь в організації, де працює Microsoft 365 Copilot. У цьому листі приховані інструкції, написані для моделі, а не для людини. Людині не потрібно його читати. У певний момент Copilot робить те, для чого його створено: сягає у світ користувача, щоб відповісти на запитання, і його власний пошук підтягує отруєний лист разом з усім іншим. Тепер шкідливі інструкції перебувають у контексті моделі, і їх не відрізнити від справжнього завдання. Модель їх виконує. Вона збирає все, до чого має доступ — SharePoint, OneDrive, Teams, те, що цьому користувачеві дозволено бачити, — і виводить дані назовні через URL зображення в markdown, спрямований на сервер атакувальника [1]. Браузер завантажує зображення. У запиті передається секрет. Нуль кліків, від початку до кінця.

Microsoft усунула вразливість на боці сервера, дії з боку клієнтів не потрібні, і повідомила про відсутність доказів її використання в реальних атаках [2]. Дослідження оприлюднено в червні 2025 року [4]. Конкретна діра закрита. Схема — ні.

Зверніть увагу, що насправді зробило всю роботу. Атакувальник нікуди не проникав. Він не чіпав SharePoint, не крав пароль, не запускав код на чужій машині. Він написав листа. Усе інше зробив агент — користуючись доступом, який уже мав, від імені користувача, який нічого не просив. Небезпекою був не зловмисник, якого можна заблокувати на вході. Нею був ваш власний помічник, який розвернувся посеред фрази й повернувся проти вас.

Чому це важливіше за одну CVE

Впровадження підказок — це не вада, яку можна виправити раз і назавжди. Велика мовна модель виконує інструкції зі свого контексту. Це не вада продукту — це і є продукт. Допоки ненадійний текст може потрапити в контекст — а для будь-якого корисного агента він може, — частина впроваджень минатиме класифікатори. Рано чи пізно ви запустите агента, якому тихо наказали зробити щось, про що ви не просили. Сприймайте це як даність — ті, хто атакує вас, уже так і роблять.

Тому питання більше не в тому, як не пропустити жодної шкідливої інструкції. Цю гонку не виграти чисто — так само, як не виграєш перевіркою весь ланцюг постачання. Справжнє питання — те, на яке можна відповісти архітектурою.

> Коли агента повернуть проти вас, до чого він матиме доступ?

Для більшості конфігурацій чесна відповідь — до всього. Агент працює з широким навколишнім доступом, з великим обсягом постійних дозволів, бо так було найпростіше зробити його корисним. Він бачить увесь спільний ресурс. Може перелічувати. Може блукати. EchoLeak перетворив на зброю саме це. Викрадення агента стало іскрою, а радіус ураження визначав доступ.

Тримайте коронні коштовності поза досяжністю

Навколо цього побудований Clavitor — конкретно для облікових даних. Ми не обіцяємо зупинити впровадження підказок і не стоїмо перед вашими документами. А що ми не дозволяємо — так це шведський стіл. Агент у Clavitor не може дістатися до облікових даних, які йому не було явно вказано для використання. Немає списку для читання, немає пошуку, немає виявлення: перелічування неможливе на рівні протоколу, а не просто обмежене. Облікові дані отримуються заново в момент використання: ніколи не зберігаються, ніколи не кешуються, а після зникають. Кожен доступ фіксується за конкретним суб'єктом. Дозвіл прив'язаний до машини, для якої його видано, тож викрадений і відтворений з іншого місця він просто відхиляється. А ще він обмежений за частотою, тож агент, який лізе по більше, ніж його звичайна жменька, спрацьовує на сповіщення і блокується замість того, щоб змести сховище.

Спробуйте відтворити сценарій EchoLeak проти цього — і він завмирає. Викраденому агенту все ще можна наказати збирати секрети. Просто збирати їх немає звідки. Він не може запитати, які облікові дані існують. Не може отримати ті, які йому ніколи не видавали. Ті, що він на той момент легітимно тримає, використані вживу, можуть бути зловживані саме в ту мить — і це чесна межа твердження: жодна архітектура не переписує фізику. Але хід, який робить ці атаки руйнівними — одна компрометація, що сягає всього одразу, — саме той, який не спрацює. Широкий навколишній доступ перетворює вдало складений лист на витік. Обмежений, іменований, аудований доступ перетворює той самий лист на зафіксований запит на одну річ, яку агент уже мав, і ні на що більше.

Ніхто ні на що не натиснув. Це не збій — це майбутнє. Тепер поверхня атаки — це агент. Тож припиніть віддавати йому ключі від усього й сподіватися, що класифікатор витримає. Дайте йому використовувати рівно те, для чого його назвали, — з фіксацією в журналі, — і переконайтеся, що коли його розвернуть, кімната, до якої він увійде, буде майже порожня.

Clavitor — сховище облікових даних, створене для ШІ-агентів і проти них.

Джерела

1. Aim Labs — розбір EchoLeak, першої zero-click вразливості ШІ, що дозволяє витік даних із Microsoft 365 Copilot (опубліковано через Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (оцінка Microsoft: CVSS 9.3) 3. NVD — CVE-2025-32711 (базова оцінка NIST: 7.5; Microsoft: 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction