微软 Copilot 被曝存在漏洞:恶意链接可绕过确认窃取数据
安全公司 Varonis 研究人员披露,微软 Copilot 存在可通过特制 URL 绕过用户确认的漏洞。攻击者在链接中加入“?autorun=1”和“?q=”参数后,受害者在已登录状态下点击链接,Copilot 可能会自动执行攻击者注入的提示词。该提示词可要求 Copilot 搜索 Gmail 等已连接应用,获取邮件地址、密码或其他凭据,并将结果发送到攻击者控制的服务器。数据还可在传输前转换为 Base64 编码。研究人员表示,即使用户立即关闭 Copilot 标签页,相关操作仍可能继续完成。攻击者可以通过电子邮件、聊天消息、钓鱼页面或二维码传播恶意链接。
本文来源:IT之家,仅供学习参考,版权归原作者所有。