dotsagent.io
ภาษา:ไทย
CVE-2025-32711

EchoLeak: ขโมยข้อมูลจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก

อีเมลที่สร้างขึ้นเป็นพิเศษเพียงฉบับเดียวทำให้ Microsoft 365 Copilot เปิดเผยข้อมูลได้โดยที่ผู้ใช้ไม่ต้องคลิกอะไรเลย Aim Security รายงานช่องโหว่นี้ในชื่อ EchoLeak และ Microsoft แก้ไขจากฝั่งเซิร์ฟเวอร์แล้ว

เกิดอะไรขึ้น

EchoLeak ซึ่ง Aim Security รายงานและมีหมายเลข CVE-2025-32711 เป็นช่องโหว่ที่ทำให้ขโมยข้อมูลออกจาก Microsoft 365 Copilot ได้โดยไม่ต้องคลิก ผู้โจมตีเพียงส่งอีเมลที่สร้างขึ้นเป็นพิเศษ เมื่อ Copilot อ่านอีเมลนั้นขณะทำงานให้ผู้ใช้ คำสั่งที่ซ่อนไว้ก็จะเริ่มทำงาน

ข้อมูลถูกส่งออกผ่าน URL ในผลลัพธ์ของ Copilot ซึ่งโหลดโดยอัตโนมัติ จึงไม่ต้องคลิก Microsoft แก้ไขปัญหานี้จากฝั่งเซิร์ฟเวอร์แล้ว

เหตุใดจึงโจมตีสำเร็จ

Copilot เข้าถึงข้อมูลส่วนตัวจากกล่องจดหมายและเอกสาร รวมกับอีเมลขาเข้าที่ไม่น่าเชื่อถือ และผลลัพธ์ที่แสดงผลและดึงข้อมูลโดยไม่ต้องมีการดำเนินการจากผู้ใช้ รูปภาพและลิงก์ที่โหลดอัตโนมัติเปลี่ยนคำตอบของโมเดลให้เป็นคำขอขาออกที่ส่งข้อมูลไปด้วย

สิ่งที่ควรทำ

  • อย่าโหลดรูปภาพหรือลิงก์ในผลลัพธ์ของโมเดลจากโดเมนภายนอกโดยอัตโนมัติ
  • กำหนด Content Security Policy ที่เข้มงวดให้กับทุกหน้าที่แสดงผลลัพธ์ของโมเดล
  • ถือว่าอีเมลขาเข้าและเอกสารที่แชร์เป็นเนื้อหาที่ไม่น่าเชื่อถือ แม้จะอยู่ภายใน tenant ของคุณเอง
  • จำกัดไม่ให้ agent ที่อ่านอีเมลจากภายนอกเข้าถึงข้อมูลที่งานนั้นไม่จำเป็นต้องใช้

ถือว่า output จากโมเดลไม่น่าเชื่อถือตัดวงจรสามปัจจัยอันตราย

ทำตามรายการตรวจสอบความปลอดภัย →

แหล่งที่มา

  1. nvd.nist.gov/vuln/detail/cve-2025-32711