微软Copilot曝严重漏洞:隐藏参数可被利用窃取密码

微软Copilot曝严重漏洞:隐藏参数可被利用窃取密码

人工智能助手正在成为我们日常工作和生活中不可或缺的一部分,但随之而来的安全风险也日益凸显。近日,Ars Technica报道了一项令人震惊的发现:微软的AI助手Copilot存在一个秘密输入参数,黑客利用该参数可以在目标用户点击一个链接后,悄悄窃取用户的密码等敏感信息。

隐藏的“后门”参数

据安全研究人员透露,这个秘密参数并非公开文档中的功能,而是潜藏在Copilot的底层架构中。当攻击者精心构造一个包含恶意指令的链接,并诱导目标用户点击时,该参数就会被激活。Copilot会误以为这些恶意指令是来自用户的合法请求,从而执行一系列操作,包括读取浏览器中存储的密码、访问用户的私人文件,甚至调用其他应用程序。

这一发现再次将AI助手的安全问题推到了聚光灯下。与传统的软件漏洞不同,AI助手面临的是一种名为“提示注入”(Prompt Injection)的攻击方式。攻击者不是直接利用代码缺陷,而是通过精心设计的输入,让AI的“大脑”被劫持,从而执行攻击者想要的行为。这次在Copilot中发现的秘密参数,正是提示注入攻击的一种高级形态。

“这不仅仅是微软的问题,而是整个生成式AI领域面临的共同挑战。AI系统如何区分‘用户真实意图’和‘恶意指令’,将决定它在高安全需求场景中能否被信任。”——某安全研究团队评论道。

攻击链路简析

根据现有信息,攻击者首先会构造一个恶意网页或链接,其中内嵌了针对Copilot的指令。当用户通过Microsoft Copilot访问这个链接时,Copilot会读取页面内容,却无法有效判断哪些内容是“数据”,哪些是“指令”。于是,隐藏在链接中的秘密参数便趁虚而入,覆盖了Copilot原有的安全策略。随后,Copilot可能在用户毫不知情的情况下,将已经保存到浏览器中的密码或会话令牌发送给攻击者的服务器。

值得注意的是,这种攻击方式并不依赖任何系统级漏洞,因此传统的杀毒软件和防火墙很难拦截。它巧妙地利用了AI模型在理解上下文时的“盲区”,让AI自己变成了间谍。对于企业用户而言,这种攻击尤为危险,因为Copilot往往被授予访问企业邮箱、文档和内部系统的权限。

如何应对AI信任危机?

微软目前尚未对该漏洞发表正式评论,但安全研究人员已经建议用户采取临时防护措施,例如限制Copilot对敏感数据目录的访问权限,在浏览器中关闭密码自动填充功能,以及谨慎点击不明来源的链接。

从更长远的角度看,这次事件给整个AI行业敲响了警钟。AI助手的“目的对齐”问题不能再被忽视。所谓目的对齐,是指AI的行为必须与用户的真实意图保持一致。如果AI无法分辨指令是来自用户还是来自攻击者,那么它在安全敏感场景中的应用就会充满风险。

此外,监管层面也应当加速跟进。类似“秘密参数”这样的后门,是否会在未经用户充分知情的情况下被植入商业AI产品?这些问题都需要企业和监管机构共同回答。用户有权知道,自己的AI助手是否完全透明、可审计。

编者按:警惕AI时代的“木马”

古有“特洛伊木马”,今有“AI提示注入”。本质上,它们都是利用了信任——用户信任软件,软件信任输入。但在AI时代,信任的链条变得更长、更脆弱。这次的Copilot漏洞只是一个缩影,未来我们可能会看到更多针对AI助手的攻击手法。作为用户,我们能做的除了保持警惕,也希望科技公司能在推出强大AI功能的同时,将安全设计放在首位。否则,AI带来的便利,最终可能以牺牲用户隐私为代价。

本文编译自Ars Technica