PromptArmor披露,Microsoft 365 Copilot Cowork 存在一条可重现的提示注入攻击链,攻击者只需在一份 81 行 的技能配置文件中植入 5 行恶意指令,就可能让 AI 代理人在用户不知情的情况下,把企业存放在 SharePoint 和 OneDrive 中的敏感文件发送到攻击者控制的服务器。研究人员表示,相关测试进行了 5 次,5 次成功。
自动同意机制成为攻击链关键缺口
这次问题的核心,不在单一模型,而在产品行为与官方说明之间的落差。微软文档称,Cowork 在执行敏感操作前,例如发送邮件或在 Teams 发布消息,会先征得用户同意;但 PromptArmor 测试发现,当收件人是用户本人时,这项确认机制不会触发。无论是给自己发邮件,还是给自己发 Teams 消息,Copilot Cowork 都会自动执行,且没有授权弹窗,用户也无法修改这一行为。
PromptArmor指出,Copilot Cowork 属于 Microsoft 365 的 Frontier 功能,可通过 Microsoft Graph 获取用户的完整云端权限,读取并操作企业租户内的数据。也就是说,只要用户本身有权限访问,代理人就能接触到相同范围的内容,包括财务报表、人事资料以及带有个人身份信息的文件。
六步完成文件外泄,触发条件并不苛刻
根据报告,这条攻击链分为六个步骤。首先,受害者的 SharePoint 或 OneDrive 中存在敏感文件;接着,受害者从网络下载一份技能配置文件并上传到 Copilot Cowork。研究人员称,这类操作相当于安装插件,而 Cowork 的技能文件会从用户 OneDrive 的特定路径自动加载,管理员对此可见度有限。
当用户请求 Copilot Cowork 生成一周工作摘要时,恶意技能被触发。被植入的提示注入指令会操控代理人为每份文件生成预认证下载链接,再借助恶意 HTML 图片标签,将这些链接作为查询参数发送到攻击者服务器。此类链接自带授权信息,任何拿到 URL 的人都无需登录 Microsoft 账号即可直接下载文件。
随后,代理人会向用户本人发送一条嵌入恶意图片标签的 Teams 消息。整个过程不需要用户批准,恶意内容对用户也不可见。等到用户打开消息时,浏览器会自动加载图片,预认证下载链接随即被发送出去,攻击者便可凭这些链接下载对应文件。
更强的模型,可能带来更大范围的泄露
PromptArmor表示,这并非某个单独模型的问题。测试显示,Claude Opus 4.7 与 Claude Sonnet 4.6 均受到影响,其中 Opus 4.7 的行为更“积极”,会主动扩大检索范围,把受害者本周所有 Cowork 会话中曾打开过的文件一并纳入外泄范围。
研究人员还提到,这条攻击链与用户输入的具体提问无关,只要查询触发技能加载,注入就可能生效。Copilot Cowork 还支持定时任务。如果恶意注入进入排程,用户即使不再主动操作,攻击也可能按周期静默执行,持续向外发送企业机密数据。
研究机构称风险来自架构设计而非单点漏洞
PromptArmor认为,这类问题不是单一补丁就能彻底解决的程序错误,而是企业级 AI 代理人设计中的系统性风险:当代理人被授予跨多个系统的委托权限,只要任一信任边界失效,就可能演变成更大范围的数据渗透。
该机构还表示,已另外向微软报告一个可直接让数据从 Copilot Cowork 沙盒环境外泄的独立问题,目前进入负责任披露流程。至于这次公开的攻击链,研究人员选择先公开,是因为其风险来自系统架构本身,用户需要在知情情况下决定是否接受。
可用缓解措施以限制下载权限为主
按照报告,当前可采取的缓解方案主要是收缩代理人的可操作范围。管理员可通过 SharePoint 限制文件下载,例如设置 Set-SPOSite -Identity <SiteURL> -BlockDownloadPolicy $true,或依照敏感性标签封锁下载功能。
这类措施的代价也很直接:用户在浏览器中只能查看文件,无法下载、打印或同步,Word、Excel、PowerPoint 等 Microsoft 365 应用的相关能力也会受到影响。
报道提到,这已是近期微软 Copilot 生态中的第二波重大安全问题。此前,EchoLeak(CVE-2025-32711)涉及 Copilot 个人版的提示注入漏洞;Varonis 研究的 Reprompt 攻击(CVE-2026-24307)披露了类似的单击数据外泄路径;Copilot Studio 的间接提示注入漏洞(CVE-2026-21520,CVSS 7.5)虽已修补,但同类问题仍出现在更广泛的 Copilot 产品线中。

