安全公司Varonis上周披露,他们靠反复提问,让微软Copilot自己说出了一个未公开参数——?autorun=1。把它和常见参数?q=拼在一起,攻击者发一条普通链接,用户点开就能让Copilot自动执行指令、翻邮箱、找密码,再把数据传回攻击者服务器。微软已经分两轮修复了这个漏洞。

这件事真正值得记录的,不是Copilot"说漏了嘴"这种花边,而是企业级AI助手一旦拿到用户的会话权限、连接器和长期记忆,一个参数级别的疏漏就能把一条普通链接变成跨应用的数据入口。这是过去一年里,Varonis第三次找到Copilot的单击漏洞。

一条链接怎么让Copilot自动翻邮箱

Varonis研究员Lior Adar没有去逆向代码。他反复问Copilot"为什么某个操作不可能自动执行",Copilot每次拒绝时都顺带解释了一层内部逻辑——URL结构、深链接规则、输入框预填的处理方式。问到最后,Copilot自己说出了跳过用户确认的参数:?autorun=1。

攻击链条不复杂。把恶意提示词塞进?q=,再加上?autorun=1,拼成类似https://copilot.microsoft.com/?q=...&autorun=1的链接。受害者只要在已登录Copilot的浏览器里点开它,Copilot就会带着这个人的会话权限自动搜索邮箱,拼出一个包含明文信息的URL,再用base64编码悄悄回传给攻击者服务器。

攻击链:一次点击到数据外泄 点击链接 邮件/聊天 /二维码 autorun触发 跳过确认 手势 携带会话 继承登录 权限 读取邮箱 搜索密码 等敏感信息 数据外泄 base64编码 回传

这套攻击不是点开任意链接就中招,它生效有明确前提:

条件说明
点击行为受害者必须主动点开恶意链接
登录状态必须处于已登录Copilot的有效会话
授权范围能偷到什么,取决于Copilot当时被授权访问的邮箱、连接器和记忆

三个条件缺一个,攻击链就断。这也是为什么微软能在两轮修复里先掐掉最容易触发的部分。

问题不是参数,是AI助手继承了用户权限

这不是Copilot第一次栽在"一次点击"上。今年1月,Varonis就针对面向个人用户的Copilot Personal演示过类似的单击攻击;6月,他们又公布了单击泄露漏洞SearchLeak。三次手法不同,但共享同一个前提:Copilot拿到的权限,和登录用户本人几乎没有区别。

一年内的三次单击漏洞 2026年1月 Copilot Personal 单击攻击 2026年2月 微软限制 ?q=注入 2026年6月 SearchLeak 单击泄露 2026年8月 Co-Snitch披露 +全面修复

更麻烦的是这次连带曝出的记忆投毒风险。攻击者可以把隐藏指令藏进网页的元数据里,用户只要让Copilot"总结一下这个页面",恶意指令就可能悄悄改写Copilot的长期记忆。

伪造的偏好和指令会一直留在记忆里。即便用户后来改了密码、撤销了会话、换了设备重新登录,这份被污染的记忆依然存在。目前只能靠手动翻查记忆内容才能发现问题。

企业安全团队现在该做什么

这件事对普通用户的直接冲击有限。攻击生效要同时满足点击、登录、授权三个条件,不是点开任意链接就会丢密码。

真正该紧张的是负责部署Microsoft 365 Copilot Enterprise的企业安全团队和IT管理员。能做的事不复杂:审查Copilot当前能访问的应用和数据范围,尽量收窄授权;定期检查Copilot的记忆内容,看有没有不属于自己设置的偏好或指令;把邮件、聊天记录、二维码里的每一条链接,都当成潜在的攻击入口,而不只是防钓鱼邮件那一套。

接下来值得盯的是两件事:微软会不会公布这个漏洞的完整编号和时间线;企业版和个人版的修复进度是否同步。目前公开信息里,8月这轮修复具体覆盖到哪些版本,还没有说清楚。