时间:2026年8月18日(美国时间)
地点:美国(Varonis Threat Labs 研究总部)/ 全球(Microsoft 365 Copilot Enterprise 企业用户)
人物:网络安全公司 Varonis Threat Labs 高级研究员 Lior Adar(利奥尔·阿达尔)、微软 Microsoft 365 Copilot Enterprise 用户
事件详情:Varonis Threat Labs 本周二发布的博文披露,Microsoft 365 Copilot Enterprise 中存在一处严重漏洞。Varonis 高级研究员 Lior Adar 通过反复向 Copilot 提问的方式,逐步挖掘出 Copilot 内部安全机制细节,并在持续追问过程中意外获得了一个微软从未公开记录的隐藏参数 ?autorun=1。当 ?autorun=1 与常见的 ?q= 参数组合使用时,攻击者可构造 https://copilot.microsoft.com/?q=&autorun=1 形式的恶意链接;受害者点击后,注入的提示词会在无需任何用户操作的情况下静默执行,搜索收件箱、提取包含密码等敏感信息,并将其以 Base64 形式追加到攻击者控制的服务器 URL 之上完成外传。整个攻击过程对用户完全不可见,即便页面加载后立即关闭标签页执行也不会中断。此外,Varonis 还演示了一种持久化攻击:在网页元数据中植入指令,使 Copilot 永久记忆在后续会话中被污染,可用于过滤输出、引导叙事或触发预设行为。
背景:Varonis 早在今年 2 月就将漏洞细节报告给微软。微软于 2 月做了初步修复,禁用 ?q= 参数向聊天输入框注入文本、改为要求用户手动输入,但此举同时影响了部分第三方浏览器集成。微软于本周二发布更全面的修复方案,对整体安全机制做更深层加固。这次披露再次折射出大模型本身在提示注入与内部信息泄漏维度的系统性风险——Copilot 在拒绝透露攻击路径的同时,逐步泄露了自身的保护机制细节,等于帮助研究员拼出完整的攻击链。
影响:Microsoft 365 Copilot Enterprise 是微软面向企业市场的主力 AI 助手,本次漏洞允许绕过用户确认静默窃取邮件、密码、OneDrive 文件与凭据,对企业敏感数据保护构成直接冲击。Varonis 建议企业立即部署微软最新补丁,并重新评估对 Copilot URL 深度链接的内部访问控制。事件同时给整个 AI 助手行业敲响警钟:LLM 在与用户的连续对话中可能反向泄露自身架构、参数与安全机制细节,需要在系统提示与输出过滤层面建立更严格的反情报能力。
总结:Microsoft 365 Copilot Enterprise 被自家 AI 在二十个问题式追问中泄露未公开的 ?autorun=1 参数,攻击者可借此绕过用户确认一键窃取收件箱密码与凭据;微软已于本周二发布更全面的修复补丁,建议企业立即升级并收紧 Copilot 深度链接的访问策略。
参考来源:
- Ars Technica 报道:https://arstechnica.com/security/2026/08/microsoft-copilot-reveals-secret-input-that-allowed-it-to-be-hacked/
- Varonis 官方研究博客:https://www.varonis.com/blog
- 腾讯新闻 2026-08-18《Varonis研究:Copilot自曝参数漏洞可绕过用户确认》:https://news.qq.com/rain/a/20260818A0CTUU00
- 腾讯新闻 2026-08-19《微软Copilot曝出漏洞:隐藏参数被利用实现用户数据窃取》:https://news.qq.com/rain/a/20260819A000Q000
- 微软 Copilot 主页(受影响产品):https://copilot.microsoft.com









