dotsagent.io
اللغة:العربية
CVE-2025-32711

EchoLeak: سرقة بيانات من Microsoft 365 Copilot دون أي تفاعل

تسببت رسالة بريد إلكتروني مصممة خصيصًا في تسريب Microsoft 365 Copilot للبيانات دون أن ينقر المستخدم على أي شيء. أبلغت Aim Security عن الثغرة باسم EchoLeak، وأصلحتها Microsoft على الخادم.

ما الذي حدث

كانت EchoLeak، التي أبلغت عنها Aim Security وتُتبّع بالمعرّف CVE-2025-32711، ثغرة لتسريب البيانات دون أي تفاعل في Microsoft 365 Copilot. لم يكن على المهاجم سوى إرسال رسالة بريد إلكتروني مصممة خصيصًا. وما إن قرأ Copilot الرسالة أثناء عمله نيابةً عن المستخدم حتى دخلت التعليمات المخفية حيّز التنفيذ.

تسرّبت البيانات عبر URLs في مخرجات Copilot، إذ جرى تحميلها تلقائيًا دون الحاجة إلى النقر. وأصلحت Microsoft المشكلة على الخادم.

لماذا نجح الهجوم

جمع Copilot بين بيانات صندوق البريد والمستندات الخاصة، ورسائل البريد الواردة غير الموثوقة، ومخرجات عُرضت وجُلبت دون أي إجراء من المستخدم. وحوّلت الصور والروابط التي تُحمّل تلقائيًا إجابة النموذج إلى طلب صادر يحمل البيانات.

ما ينبغي فعله

  • لا تحمّل تلقائيًا الصور أو الروابط في مخرجات النموذج إذا كانت تشير إلى نطاقات خارجية.
  • اضبط سياسة أمن محتوى صارمة لأي صفحة تعرض مخرجات النموذج.
  • تعامل مع رسائل البريد الواردة والمستندات المشتركة على أنها محتوى غير موثوق، حتى داخل مستأجرك.
  • أبعد الوكلاء الذين يقرؤون البريد الخارجي عن البيانات التي لا تحتاج إليها المهمة.

تعامل مع مخرجات النموذج على أنها غير موثوقةاكسر الثلاثية الفتاكة

اتبع قائمة التحقق الأمنية →

المصادر

  1. nvd.nist.gov/vuln/detail/cve-2025-32711