Code & Chain · Signal Desk

CoSnitch 漏洞:AI 助手成為自己的吹哨者

原始來源Varonis

摘要

Varonis Threat Labs 披露了 Microsoft Copilot Personal 中的一個安全漏洞,代號 CoSnitch(CVE-2026-24301),這是一個一鍵數據洩漏漏洞。攻擊者可通過一個看似合法的連結觸發攻擊鏈,無需用戶操作。利用方式包括:通過 URL 參數中的一個未記錄標誌自動執行提示,查詢連接的應用(Gmail、Drive 等)並將結果編碼到 URL 中,通過 Copilot 的 URL 獲取功能洩漏到攻擊者控制的 webhook。此外,可以通過網頁摘要將攻擊者指令注入用戶的持久記憶中,即使用戶更改密碼也無法清除。Microsoft 已於 2026 年 8…

重點整理

  • 使用 Copilot 的企業用戶應立即應用補丁,並審查連接權限,以防止數據外洩。
  • 這是 Varonis 在 2026 年發現的第三個 Copilot 漏洞,顯示 AI 工具的安全挑戰。
  • 企業用戶應評估 Copilot 集成,審查 OAuth 範圍,並監控異常提示。

編輯說明

本頁是 Code & Chain 對公開來源的編輯摘要,可能使用 AI 輔助整理並經自動化流程發布。請以原始來源為準;內容不構成投資、法律或稅務建議。