Новий вид атаки під назвою «EchoLeak» є першою відомою нульовою вразливістю AI, яка дозволяє зловмисникам ексфільтрувати чутливі дані з Microsoft 365 Copilot без будь-якої взаємодії з користувачем.
Цю атаку розробили дослідники з Aim Labs у січні 2025 року, які повідомили про свої знахідки Microsoft. Технологічний гігант присвоїв цій вразливості ідентифікатор CVE-2025-32711, оцінивши її як критичну, та усунув її на серверному рівні у травні, що дозволяє уникнути дій з боку користувача.
Також у Microsoft зазначили, що немає жодних свідчень реального використання цієї вразливості, тому жодні клієнти не постраждали.
Microsoft 365 Copilot — це штучний інтелект, вбудований у програми Office, такі як Word, Excel, Outlook і Teams, який використовує моделі GPT від OpenAI та Microsoft Graph для допомоги користувачам у генерації контенту, аналізу даних і відповідях на запитання на основі внутрішніх файлів, електронних листів і чатів організації.
Хоча вразливість була усунена, як такої, вона має значення, оскільки демонструє новий клас вразливостей, відомих як «Порушення обсягу LLM», які дозволяють великим мовним моделям (LLM) витікати привілейовані внутрішні дані без наміру чи взаємодії з користувачем.
Оскільки атака не вимагає жодної взаємодії з жертвою, її можна автоматизувати для тихого ексфільтрування даних в корпоративних середовищах, підкреслюючи, наскільки небезпечними можуть бути ці вразливості, коли їх використано проти систем, інтегрованих з AI.
Як працює EchoLeak
Атака починається з відправлення зловмисного електронного листа цілі, в якому міститься текст, не пов’язаний із Copilot, оформлений так, щоб виглядати як типовий діловий документ.
Електронний лист вміщує приховану ін’єкцію запиту, що має на меті примусити LLM витягти та ексфільтрувати чутливі внутрішні дані.
Оскільки запит сформульовано як звичне повідомлення для людини, він обходить захисти класифікатора Microsoft XPIA (атак на ін’єкції між запитами).
Пізніше, коли користувач запитує Copilot про пов’язане ділове питання, електронний лист потрапляє в контекст запиту LLM завдяки своєму оформленню і очевидній релевантності, завантажуваним двигуном Retrieval-Augmented Generation (RAG).
Зловмисна ін’єкція, потрапивши до LLM, «обманює» його, змушуючи витягувати чутливі внутрішні дані та вставляти їх у спеціально підготовлене посилання або зображення.
Dослідження Aim Labs показали, що деякі формати зображень Markdown викликають у браузері запит на зображення, що автоматично відправляє URL, включаючи вбудовані дані, на сервер зловмисника.
Джерело: Aim Labs
Microsoft CSP блокує більшість зовнішніх доменів, але URL-адреси Microsoft Teams і SharePoint є довіреними, тому їх можна використовувати для ексфільтрації даних без проблем.
Джерело: Aim Labs
Хоча EchoLeak була виправлена, зростаюча складність і глибша інтеграція застосувань LLM у бізнес-процеси вже перевантажує традиційні засоби захисту.
Тенденція, яка спостерігається, напевно, призведе до появи нових уразливостей, які можуть бути використані зловмисниками для тихих атак з високим впливом.
Важливо для компаній зміцнити фільтри для ін’єкцій запитів, впроваджувати точкове охоплення введення та застосовувати фільтри підготовки для виходу LLM, щоб блокувати відповіді, що містять зовнішні посилання або структуровані дані.
Крім того, двигуни RAG можуть бути налаштовані так, щоб виключати зовнішні комунікації, щоб уникнути отримання зловмисних запитів з самого початку.
