攻擊者利用Microsoft 365 Copilot Enterprise Search功能的漏洞,透過誘導受害者點擊單一連結,即可濫用AI助理權限竊取敏感資訊。此攻擊手法被稱為「SearchLeak」,顯示企業級AI工具正成為新型網路攻擊的缺口。
🔍 防詐解析
攻擊者利用Microsoft 365 Copilot Enterprise Search功能的設計漏洞,建立名為「SearchLeak」的攻擊載體。當受害者點擊攻擊者提供的特定連結時,系統會自動執行惡意指令,濫用AI助理的存取權限竊取內部敏感資料,無需受害者進一步操作。一般企業員工常誤以為點擊連結僅是開啟文件,卻未察覺後台已啟動資料竊取機制,導致防範意識不足。建議企業立即更新Copilot設定,限制外部連結的自動執行權限,並對員工進行針對AI工具安全使用的教育訓練,避免點擊來源不明的連結。
🚩 紅旗特徵
- •點擊不明連結即可觸發攻擊
- •利用企業級AI工具漏洞
- •單次點擊即造成資料洩漏
關鍵字
M365 CopilotSearchLeak資訊外洩AI漏洞釣魚攻擊
查看原始報導 ↗(iThome)
