EchoLeak (CVE-2025-32711): атака на Microsoft 365 Copilot без единого клика — разбор и выводы

Дата

EchoLeak — уязвимость, которую стоит знать каждому, кто отвечает за безопасность компании с Microsoft 365 Copilot или любым другим корпоративным AI-ассистентом. Это первый публично задокументированный zero-click эксплойт против AI-агента: чтобы украсть данные, атакующему было достаточно отправить жертве письмо. Ни клика, ни открытого вложения — вообще никакого действия пользователя.

Паспорт уязвимости

  • Идентификатор: CVE-2025-32711, критичность CVSS 9.3.
  • Продукт: Microsoft 365 Copilot.
  • Класс: zero-click prompt injection; исследователи Aim Labs, нашедшие уязвимость, назвали механизм «LLM Scope Violation» — нарушение границ доступа языковой модели.
  • Что под угрозой: всё, до чего дотягивается Copilot в организации — переписка, файлы OneDrive, контент SharePoint, сообщения Teams.
  • Статус: закрыта Microsoft на стороне сервера в июне 2025 года; по заявлению компании, эксплуатации в реальных атаках зафиксировано не было.

Механика: почему хватало одного письма

Copilot отвечает на вопросы сотрудника, опираясь на его рабочий контекст — письма, документы, чаты. В этом и была дыра: атакующий отправлял жертве обычное с виду письмо, внутри которого пряталась инструкция для модели. Письмо спокойно лежало в ящике и ждало.

Когда сотрудник позже задавал Copilot любой рабочий вопрос, ассистент подтягивал в контекст релевантные материалы — включая письмо атакующего. Модель читала спрятанную инструкцию как команду и выполняла её: собирала чувствительные данные из своего скоупа и выводила их наружу через специально сформированные ссылки и изображения в ответе. Пользователь при этом видел обычный ответ ассистента.

Это хрестоматийная промпт-инъекция через данные, доведённая до предела: «эксплойт» написан обычным человеческим языком, а не кодом. Антивирус, EDR и почтовые фильтры смотрели на это письмо — и не видели ничего вредоносного, потому что по всем классическим признакам его там и не было.

Почему это фундаментальная проблема, а не баг одного продукта

Microsoft закрыла конкретную дыру, но класс атаки никуда не делся. Любой AI-ассистент, который (а) читает недоверенные данные — почту, документы, веб — и (б) имеет доступ к чувствительной информации, воспроизводит ту же схему риска. Мы уже видели её вариации в скрытых промптах в письмах для AI-суммаризаторов и в скрытых инструкциях для AI-редакторов кода.

Формула, которую стоит запомнить: недоверенный ввод + широкий доступ + канал вывода = утечка без единого клика. Убирать нужно хотя бы одно слагаемое.

Что внедрить у себя

  1. Инвентаризация скоупов AI-ассистентов. Для каждого ассистента в компании ответьте: что он читает, к чему имеет доступ, куда может выводить данные. Карта из трёх колонок сразу покажет EchoLeak-подобные конфигурации. Начать можно с инвентаризации теневого AI.
  2. Минимизация доступа. Ассистенту с доступом «ко всему тенанту» не место в отделах с чувствительными данными — режьте скоуп по принципу минимальных привилегий, как для AI-агентов.
  3. Контроль каналов вывода. Блокировка внешних изображений и ссылок в ответах ассистентов, фильтрация исходящих запросов — именно канал вывода превращает инъекцию в утечку.
  4. Патчи AI-продуктов = приоритет критических. EchoLeak закрыли серверно, но следующая уязвимость может потребовать действий на вашей стороне. AI-стек должен быть в общем процессе управления уязвимостями.
  5. Мониторинг аномалий ассистентов. Всплеск обращений Copilot-подобных систем к данным, которые сотрудник обычно не трогает, — детектируемое событие для SOC.

Частые вопросы

Нас это ещё касается, если Microsoft всё закрыла?

Конкретная CVE — нет. Класс атаки — да: проверьте по формуле выше каждый свой AI-инструмент, включая не-майкрософтовские.

Поймал бы это антивирус или EDR?

Нет. Полезная нагрузка — текст на естественном языке, легитимно доставленный почтой. Здесь работают контроль скоупов, фильтрация вывода и мониторинг поведения ассистента, а не сигнатуры.

Источники: исследование Aim Labs (препринт arXiv), The Hacker News, бюллетень Microsoft по CVE-2025-32711 (июнь 2025).

Ещё по теме