Các AI agent giờ đây là mục tiêu của lừa đảo
EchoLeak (CVE-2025-32711) là khai thác zero-click đầu tiên nhắm vào một AI agent: một chỉ lệnh ẩn trong email đã biến Microsoft 365 Copilot chống lại chính người dùng của nó, không cần click. Cách phòng vệ đáng lưu tâm không phải là bắt được mọi prompt injection, mà là đảm bảo một agent bị chiếm quyền không thể chạm tới thông tin đăng nhập của bạn.
Không ai click vào bất cứ thứ gì, và họ vẫn bị lừa. Email lừa đảo từ trước đến nay luôn cần một con người cả tin ở đầu bên kia, một người bấm vào đường link, gõ mật khẩu, chấp nhận lời nhắc. EchoLeak thì không cần. Không có con người nào để lừa. Mục tiêu chính là agent.
Đó là điểm mà mọi người vẫn hiểu sai về vụ này. Không có đường link xấu nào để tránh, không có tệp đính kèm nào để không mở, không có trang đăng nhập nào để không mắc bẫy. Nạn nhân không làm gì cả, vì chẳng có gì để họ làm. Cuộc tấn công chạy hoàn toàn trên agent.
Dạng thức của nó
CVE-2025-32711 [3], do Aim Labs phát hiện [1], Microsoft xếp mức 9.3 [2]. Kẻ tấn công gửi một email trông bình thường đến ai đó trong một tổ chức đang dùng Microsoft 365 Copilot. Chôn trong email đó là những chỉ lệnh được viết cho mô hình, không phải cho con người. Con người không bao giờ phải đọc nó. Đến một lúc nào đó Copilot làm đúng việc nó được thiết kế để làm, với vào thế giới của người dùng để trả lời một câu hỏi, và chính bước truy xuất của nó kéo email bị nhiễm độc vào cùng mọi thứ khác. Lúc này các chỉ lệnh độc hại đã nằm trong ngữ cảnh của mô hình, không thể phân biệt với tác vụ thật. Mô hình làm theo chúng. Nó đi thu thập những gì nó với tới được, SharePoint, OneDrive, Teams, những thứ người dùng này được phép xem, rồi mang dữ liệu ra ngoài qua một URL ảnh markdown trỏ đến máy chủ của kẻ tấn công [1]. Trình duyệt tải ảnh. Lần tải đó mang theo dữ liệu bí mật. Không một click nào, từ đầu đến cuối.
Microsoft đã vá phía máy chủ, không cần khách hàng làm gì, và cho biết không có bằng chứng lỗ hổng bị khai thác trong thực tế [2]. Nghiên cứu được công bố vào tháng 6 năm 2025 [4]. Lỗ hổng cụ thể đã được đóng. Dạng thức tấn công thì chưa.
Hãy để ý điều gì thực sự gây ra tác hại. Kẻ tấn công không hề đột nhập. Không hề chạm vào SharePoint, không đánh cắp mật khẩu, không chạy mã trên máy của ai. Họ viết một email. Agent làm mọi việc còn lại, dùng quyền truy cập nó vốn đã có, thay mặt một người dùng không hề yêu cầu. Mối nguy không phải là một kẻ xâm nhập mà bạn có thể chặn ở cửa. Mà là trợ lý của chính bạn, quay ngoắt giữa chừng và chĩa ngược lại phía bạn.
Vì sao vụ này quan trọng hơn một CVE
Prompt injection không phải là một lỗi mà bạn sửa xong là thôi. Một mô hình ngôn ngữ lớn tuân theo các chỉ lệnh trong ngữ cảnh của nó. Đó không phải là một khiếm khuyết của sản phẩm, đó chính là sản phẩm. Miễn là văn bản không đáng tin có thể đi vào ngữ cảnh, và với bất kỳ agent hữu ích nào thì điều đó là có thể, sẽ luôn có một tỷ lệ injection lọt qua được các bộ phân loại. Rồi sẽ có lúc bạn vận hành một agent đã âm thầm được bảo làm một điều bạn không yêu cầu. Hãy coi đó là điều chắc chắn, vì những người đang tấn công bạn đã coi như vậy rồi.
Vậy câu hỏi không còn là làm sao giữ mọi chỉ lệnh độc hại ra ngoài. Bạn sẽ không thắng cuộc đua đó một cách sạch sẽ, cũng như bạn không thể thẩm định kỹ hơn cả một chuỗi cung ứng. Câu hỏi thật là câu bạn có thể trả lời được bằng kiến trúc.
> Khi agent của bạn quay lại chống bạn, nó có thể chạm tới những gì?
Với hầu hết cấu hình, câu trả lời trung thực là: tất cả. Agent chạy với quyền truy cập mặc nhiên rộng lớn, một khoản ủy quyền thường trực lớn, vì đó là cách dễ nhất để nó hữu ích. Nó thấy được toàn bộ thư mục chia sẻ. Nó liệt kê được. Nó lang thang được. EchoLeak đã vũ khí hóa đúng điều đó. Vụ chiếm quyền chỉ là ngòi nổ, nhưng bán kính phá hủy là quyền truy cập.
Giữ báu vật ngoài tầm với
Đây là phần mà Clavitor được xây dựng quanh nó, cụ thể là với thông tin đăng nhập. Chúng tôi không hứa chặn được prompt injection, và chúng tôi không đứng chắn trước tài liệu của bạn. Điều chúng tôi từ chối là bữa tiệc buffet đó. Một agent trên Clavitor không thể chạm tới thông tin đăng nhập mà nó không được chỉ định rõ tên để dùng. Không có danh sách để đọc, không có tìm kiếm, không có khám phá, việc liệt kê là bất khả thi ở cấp giao thức, chứ không chỉ bị hạn chế. Thông tin đăng nhập được lấy mới tại đúng thời điểm sử dụng, không bao giờ lưu trữ, không bao giờ cache, và biến mất sau đó. Mọi lượt truy cập đều được ghi log gắn với một tác nhân cụ thể. Quyền cấp được ghim với máy mà nó được phát hành cho, vì vậy nếu bị đánh cắp và phát lại từ nơi khác, nó đơn giản là bị từ chối. Và nó bị giới hạn tần suất, nên một agent vượt quá số lượt thông thường của mình sẽ kích hoạt cảnh báo và bị khóa, thay vì quét sạch két.
Chiến thuật EchoLeak khi gặp cấu hình này sẽ tắc lại. Một agent bị chiếm quyền vẫn có thể được bảo đi thu thập bí mật. Chỉ là nó không có nơi nào để thu thập. Nó không thể hỏi xem có những thông tin đăng nhập nào tồn tại. Nó không thể lấy những thông tin đăng nhập mà nó chưa từng được cấp. Thông tin đăng nhập mà nó hợp pháp nắm giữ tại đúng thời điểm đó, dùng trực tiếp, vẫn có thể bị lạm dụng trong chính thời điểm đó — đó là giới hạn trung thực của tuyên bố này, không kiến trúc nào đảo ngược được vật lý. Nhưng nước đi khiến các cuộc tấn công này tàn khốc, một lần xâm phạm chạm tới tất cả cùng lúc, lại chính là nước đi không hiệu quả. Quyền truy cập rộng, mặc nhiên biến một email khéo léo thành một vụ lộ dữ liệu. Quyền truy cập có phạm vi, có tên gọi, có kiểm toán biến chính email đó thành một yêu cầu được ghi log cho đúng một thứ mà agent đã có, và không gì khác.
Không ai click vào bất cứ thứ gì. Đó không phải là thất bại, đó là tương lai. Agent giờ đây là bề mặt tấn công. Vậy hãy ngừng đưa cho nó chìa khóa của mọi thứ và cầu mong bộ phân loại giữ được. Hãy cho nó dùng đúng thứ nó được gọi tên để dùng, có ghi nhận lại, và đảm bảo rằng khi nó quay đầu, căn phòng nó bước vào gần như trống.
Clavitor là két lưu trữ thông tin đăng nhập được xây dựng cho các AI agent, và để chống lại chính họ.
Nguồn tham khảo
1. Aim Labs — Phân tích EchoLeak, lỗ hổng AI zero-click đầu tiên cho phép rò rỉ dữ liệu từ Microsoft 365 Copilot (đăng tải qua Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft xếp mức CVSS 9.3) 3. NVD — CVE-2025-32711 (điểm base của NIST: 7.5; Microsoft: 9.3) 4. The Hacker News — Lỗ hổng AI zero-click làm lộ dữ liệu Microsoft 365 Copilot mà không cần người dùng tương tác