EchoLeak: първата нулева уязвимост в AI

Изследователи от Aim Labs разкриха през януари 2025 г. опасна уязвимост в Microsoft 365 Copilot, която позволява на злонамерени лица да източат вътрешна информация без каквото и да е действие от страна на потребителя. Уязвимостта, наречена EchoLeak, е първият по рода си случай на така наречена „нулево-кликова“ атака чрез голям езиков модел (LLM) и подчертава нова категория рискове, наречена LLM Scope Violation.

Какво представлява Microsoft 365 Copilot?

Copilot е интелигентен асистент, интегриран в приложения като Word, Excel, Outlook и Teams. Той използва GPT моделите на OpenAI и Microsoft Graph, за да предоставя интелигентни отговори и анализи, базирани на вътрешни фирмени файлове, имейли и чатове.

Как работи EchoLeak?

Атаката започва чрез на пръв поглед обикновен бизнес имейл, изпратен до жертвата. В него е скрито злонамерено подканване (prompt injection), което изглежда като обикновен текст, но всъщност е внимателно форматирано да инструктира езиковия модел да извади чувствителна информация и да я „изпрати“ обратно към нападателя.

Ключов момент е, че не е необходимо жертвата да взаимодейства с имейла – Copilot го обработва в контекста на свой отговор по-късно, когато потребителят зададе свързан въпрос. Благодарение на механизма Retrieval-Augmented Generation (RAG), Copilot извлича имейла като „релевантен“, а LLM-ът несъзнателно изпълнява скритите инструкции.

Сензитивната информация се „вкарва“ в URL адрес, често под формата на изображение в Markdown формат. При визуализация, браузърът автоматично прави заявка към външния сървър и по този начин изпраща данните директно до нападателя, без видима следа за потребителя.

Реакция от Microsoft

Microsoft класифицира уязвимостта като критична (CVE-2025-32711) и я закърпи на ниво сървър още през май 2025 г., без да се изискват действия от страна на потребителите. Компанията подчерта, че няма доказателства за реално използване на EchoLeak в атаки, а уязвимостта е била докладвана отговорно.

Защо това е важно?

Макар EchoLeak да е вече неутрализиран, откритието има важно значение за бъдещето на киберсигурността в ерата на ИИ. То разкрива как езиковите модели могат да бъдат манипулирани да споделят поверителни данни, дори без съзнателно участие от страна на потребителя.

В контекста на разрастващото се внедряване на ИИ в корпоративна среда, подобни уязвимости подчертават нуждата от нови, специализирани механизми за защита, насочени не само към кода, но и към „поведението“ на самите езикови модели.

EchoLeak е предупреждение: в свят, в който ИИ вече има достъп до вътрешни комуникации и чувствителни фирмени документи, сигурността трябва да се преразгледа не само на ниво мрежа и потребител, но и в самата логика на взаимодействие с езиковите модели.

По материали от Интернет

Подобни

Критична zero-day уязвимост в Palo Alto Networks
8.05.2026
palo-alto-networks-1536x864
Критична уязвимост във vm2
8.05.2026
elsemargriet-toys-4704878_640
Критична DoS уязвимост в Cisco CNC и NSO изисква ръчен рестарт
8.05.2026
cisco
Microsoft Edge съхранява паролите в паметта в чист текст
6.05.2026
thedigitalartist-internet-explorer-2815927_640
Progress Software предупреждава за сериозен bypass на автентикация
4.05.2026
progress-software-co-logo
Критични уязвимости в CODESYS
4.05.2026
cybersecurity4

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.