Security Blog

AI 智能体现在已成为钓鱼攻击的目标

#122

October 2, 2026 · By Marketing team

← All posts

EchoLeak(CVE-2025-32711)是首个针对 AI 智能体的零点击漏洞利用:邮件中一条隐藏指令让 Microsoft 365 Copilot 反过来对付自己的用户,全程无需点击。真正重要的防御不是拦截每一次提示注入,而是确保被劫持的智能体无法触及您的凭据。

没有人点击任何东西,却还是被钓走了。钓鱼邮件一直需要另一端有一个容易上当的人:点击链接、输入密码、批准提示。EchoLeak 不需要这些。没有可以欺骗的人。下手的对象是智能体。

这正是人们一直误解的地方。没有恶意链接需要避开,没有附件需要不打开,需要不去上当的登录页面也不存在。受害者什么都没做,因为根本没有可做的事。攻击完全运行在智能体上。

攻击的形态

CVE-2025-32711 [3],由 Aim Labs [1] 发现,Microsoft 评级 9.3 [2]。攻击者向组织内使用 Microsoft 365 Copilot 的人发送一封看似普通的邮件。邮件中埋藏的是写给模型看的指令,不是写给人看的。人根本不必读到它。在某个时刻,Copilot 做了它被设计来做的事——进入用户的世界去回答问题——它自己的检索把这封投毒邮件连同其他内容一并拉了进来。此时恶意指令已进入模型的上下文,与真正的任务无法区分。模型照做了。它去收集所能触及的内容,SharePoint、OneDrive、Teams,即该用户有权查看的东西,然后通过一个指向攻击者服务器的 markdown 图片 URL 把数据带出去 [1]。浏览器拉取图片。这次拉取携带了秘密。零点击,从头到尾。

Microsoft 在服务端修复了该问题,客户无需采取任何行动,并表示没有证据表明其在野外被利用 [2]。研究于 2025 年 6 月公开 [4]。具体的洞已经堵上。形态没有。

注意真正发挥作用的是什么。攻击者从未侵入。他们没有碰过 SharePoint,没有窃取密码,没有在任何人的机器上执行代码。他们写了一封邮件。其余全部由智能体完成,使用它已有的权限,代表一个从未提出要求的用户。危险不在于可以在门口拦住的入侵者。而在于您自己的助手,在半句话之间被调转方向,指向了您自己。

为什么这件事比一个 CVE 更重要

提示注入不是一个能修完的缺陷。大语言模型遵循其上下文中的指令。这不是产品的问题,这就是产品本身。只要不可信文本能够进入上下文——对任何有用的智能体来说它都能——总会有一部分注入绕过分类器。您最终会运行一个被悄悄告知去做某件您并未要求之事的智能体。请把这当作确定事件,因为攻击您的人早已这样看待它。

于是问题不再是如何把每一条恶意指令挡在外面。您不会干净地赢下这场竞赛,正如您无法靠审查胜过一条供应链。真正的问题是那个可以用架构来回答的问题。

> 当您的智能体被调转过来对付您,它能触及什么?

对多数部署而言,诚实的答案是:一切。智能体运行在宽泛的环境访问权限之下,一大片常驻授权,因为那是让它好用的简单做法。它能看到整个共享空间。它可以枚举。它可以四处游走。EchoLeak 正是把这一点武器化。劫持是火花,但爆炸半径是权限。

让最关键的资产够不着

这正是 Clavitor 所围绕的部分,具体针对凭据。我们不承诺阻止提示注入,也不会挡在您的文档面前。我们拒绝的是自助餐。Clavitor 上的智能体无法触及一个未被明确指定给它使用的凭据。没有可读取的列表,没有搜索,没有发现,枚举在协议层面就不可能,而不只是被限流。凭据在使用瞬间即时获取,从不存储,从不缓存,用后即失。每一次访问都记录到具体的操作主体。授权绑定到签发给它的那台机器,因此从别处提取并重放会被直接拒绝。而且它有速率限制,智能体超过其正常的少量调用就会触发告警并锁定,而不是扫空整个保险库。

拿 EchoLeak 的剧本来对付这套机制,它会停住。被劫持的智能体仍然可以被指使去收集秘密。只是它无处可收。它无法询问存在哪些凭据。它无法拉取从未被授权给它的那些。它此刻合法持有的那一个,现场使用,在那一瞬间可能被滥用——这是这项主张诚实的边界,任何架构都不会改写物理规律。但让这类攻击具有毁灭性的那个动作——一次攻陷就触及一切——恰恰是行不通的动作。宽泛的环境访问把一封精巧的邮件变成一次数据泄露。限定范围、具名授权、留痕审计的访问,则把同一封邮件变成一条已记录的请求:索取智能体本就拥有的某一件东西,别无其他。

没有人点击任何东西。这不是失败,这就是未来。智能体就是当下的攻击面。 所以,别再把通向一切的钥匙交到它手上,然后指望分类器兜底。给它它被指定用途的那一样东西的使用权,记录在案,并确保当它被调转方向时,它走进的那个房间几乎是空的。

Clavitor 是为 AI 智能体而建、也防着 AI 智能体的凭据保险库。

参考来源

1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot(经 Cato Networks 发布) 2. Microsoft Security Response Center — CVE-2025-32711(Microsoft 评级 CVSS 9.3) 3. NVD — CVE-2025-32711(NIST 基础分 7.5;Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction