Microsoft 365 Copilot。图片来源:Shutterstock

继OpenAI在AI代理测试期间出现“入侵”Hugging Face事件后,头部企业AI工具的安全风险再度引发关注。

据The Information近日报道,Microsoft 365 Copilot被发现存在多项安全漏洞,攻击者可能借此诱导AI泄露企业环境中的文件和邮件内容。

报道称,Microsoft CEO Satya Nadella此前曾多次强调,Copilot较ChatGPT和Claude更安全。但The Information援引两家安全厂商的研究称,今年年初发现的多项漏洞表明,黑客可能通过操纵AI行为,窃取客户数据。微软方面也承认了相关问题。

安全厂商指出,借助其中一项漏洞,攻击者可诱导Copilot从目标企业的Microsoft 365环境中调取文件或邮件内容。安全公司Rubrik已于4月将这一问题通报微软,相关漏洞随后完成修补。

根据报道,这一漏洞的利用方式是,攻击者将嵌入恶意指令的Word文档提交给Copilot处理。文档进入Copilot后,其中的恶意内容可诱导AI泄露客户Microsoft 365环境及关联云服务器中的文件。Rubrik表示,这类攻击理论上可能波及Copilot超过2000万家企业客户。

至于另一家机构发现的第二项漏洞,目前是否已完成修复仍不明确,The Information也未披露更多细节。

微软发言人表示,Copilot内置了多项安全控制机制,并将随着威胁环境变化持续加强防护能力。

这一事件也反映出,即便是技术实力较强的AI开发商,仍需应对AI快速普及所带来的新型安全挑战。

Rubrik研究员Ori Rahav表示,Copilot内置与互联网隔离的沙箱环境,用于测试AI生成的代码;但如果沙箱存在缺陷,AI就可能连接互联网,并向黑客发送文件。

另一位研究员Joe Hladik则指出,这类攻击可能不会在日志中留下明显异常,因此很难被客户察觉。对此,微软发言人表示,用户可通过Purview查看相关日志,但未直接回应这些日志是否涵盖沙箱环境中的活动。

关键词

#Microsoft #Microsoft 365 Copilot #AI安全 #安全漏洞 #数据泄露 #提示注入 #Rubrik #日志 #沙箱
版权所有 © DigitalToday。未经授权禁止转载或传播。