首页 AI实时资讯内容详情

微软Copilot漏洞:点击链接后自动窃取用户信息,小心钓鱼链接

2026-08-19 2 暗号导航联盟

你的Gmail正在被窃取

你每天都在使用Copilot来提升工作效率,但你是否知道,一个简单的链接就可能让攻击者窥探你的所有邮件?安全研究人员发现微软Copilot存在严重安全漏洞,通过特定的参数组合,可以绕过用户确认直接访问你的邮箱。

这意味着你收到的那些看似无害的邮件或聊天消息,可能隐藏着精心设计的攻击链接。一旦点击,攻击者就能在后台悄无声息地收集你的敏感信息,而你甚至毫无察觉。

攻击原理令人细思极恐

这个漏洞的核心在于Copilot支持通过URL接收提示词的功能。攻击者只需构造包含"?=1"和"?q="参数的特殊链接,就能触发自动执行模式。当你打开这个链接时,浏览器会在已登录的状态下加载Copilot,并自动运行恶意指令。

https://copilot.microsoft.com/?q=&autorun=1

研究人员展示的攻击链包含五个关键步骤:触发自动执行、搜索收件箱、提取发件人信息、生成目标URL、最终将数据外传到攻击者控制的服务器。整个过程无需用户任何额外操作。

数据窃取范围远超想象

攻击者不仅能把你的邮箱地址列表导出,还能在收件箱中搜索密码、凭据等敏感信息。一旦发现相关数据,Copilot会自动将这些秘密发送到攻击者的服务器。为了隐藏数据窃取行为,外传内容还会被转换为Base64编码格式。

这种编码方式能有效降低传输错误,同时增加安全团队的追踪难度。你的登录凭证、商业机密、个人隐私邮件都可能成为攻击者的目标。

传播方式防不胜防

https://webhook.site/75aabb18-9bcf-4383-9e29-349fbc4c40e8/SUPPORT

_软件窃取用户隐私_win10泄露隐私

攻击者可以通过多种渠道向你发送恶意链接:电子邮件、聊天软件消息、钓鱼网站页面,甚至是二维码。无论你正在处理工作邮件还是查看日常消息,都可能在不经意间点击这些精心伪装的链接。

更危险的是,由于攻击利用了你已经登录的会话,整个过程看起来完全正常。浏览器页面会显示合法的Copilot界面,让你放松警惕,而数据已经在后台被悄悄传输。

企业用户面临更大风险

对于企业用户来说,这个漏洞的影响可能更加严重。员工的邮箱往往包含客户信息、商业合同、财务数据等敏感内容。一旦攻击成功,不仅会造成数据泄露,还可能引发商业竞争劣势和法律合规问题。

安全专家建议企业立即审查员工的工作流程,检查是否存在对Copilot URL功能的依赖,并制定相应的安全策略来降低风险。

立即采取防护措施

面对这个漏洞,你不能等待微软发布补丁。首先应立即停止使用Copilot的URL参数功能,关闭自动执行选项。其次,定期检查你的Gmail和其他重要账户的活动日志,查看是否有异常登录或数据访问记录。

向你的IT安全团队报告这个漏洞,推动企业内部的安全策略更新。你的数据安全不应该完全依赖软件厂商的响应速度。你有没有在近期收到过可疑的含链接邮件?欢迎在评论区分享你的经历。

相关标签: # 微软Copilot # 安全漏洞 # 钓鱼链接 # 用户信息 # 攻击链