CVE-2025-32711EchoLeak: pencurian data dari Microsoft 365 Copilot tanpa klik
Satu email yang dirancang khusus membuat Microsoft 365 Copilot membocorkan data tanpa perlu diklik oleh pengguna. Aim Security melaporkannya sebagai EchoLeak; Microsoft memperbaikinya di sisi server.
Apa yang terjadi
EchoLeak, yang dilaporkan oleh Aim Security dan tercatat sebagai CVE-2025-32711, adalah celah eksfiltrasi data tanpa klik di Microsoft 365 Copilot. Penyerang hanya perlu mengirim email yang dirancang khusus. Saat Copilot membaca email tersebut ketika bekerja untuk pengguna, instruksi tersembunyinya dijalankan.
Data keluar melalui URL dalam output Copilot yang dimuat secara otomatis, sehingga pengguna tidak perlu mengeklik apa pun. Microsoft memperbaiki masalah ini di sisi server.
Mengapa serangan berhasil
Copilot menggabungkan data kotak surat dan dokumen privat, email masuk yang tak tepercaya, serta output yang dirender dan diambil tanpa tindakan pengguna. Gambar dan tautan yang dimuat otomatis mengubah jawaban model menjadi permintaan keluar yang membawa data.
Yang perlu dilakukan
- Jangan memuat otomatis gambar atau tautan dalam output model yang mengarah ke domain eksternal.
- Terapkan Content Security Policy yang ketat pada setiap halaman yang merender output model.
- Perlakukan email masuk dan dokumen bersama sebagai konten tak tepercaya, termasuk di dalam tenant Anda sendiri.
- Jauhkan agen yang membaca email eksternal dari data yang tidak dibutuhkan untuk tugasnya.
Perlakukan output model sebagai input tidak tepercayaPutuskan trifecta mematikan