AID-H-018.003
極高
High-Impact Independent Validation & Approval Gate
點擊連結與既有登入狀態,不能授權連結內嵌的工作。在存取已連接資料或對外擷取前,必須重新取得綁定確切提示詞、連接器、資料類別、連線目標與預定動作的核准。這會直接中斷自動執行分支。
CoSnitch 是 Varonis 對 Microsoft Copilot 網頁版(一般使用者可在瀏覽器中使用的 AI 助理)的研究,涵蓋兩種彼此獨立的攻擊。第一條在 copilot.microsoft.com 連結中結合 ?q= 與未見於公開文件的 autorun=1,讓已登入的工作階段未經確認就執行內嵌的提示詞(prompt),再透過 Copilot 的 URL 擷取能力將已連接資料送出。第二條則利用惡意網頁中的隱藏指令,讓摘要工作呼叫 memory.add,把攻擊者指令寫入長期記憶。Microsoft 已於 8 月 18 日修補;CVE-2026-24301 是這項公開資安漏洞的識別編號。
copilot.microsoft.com URL,其中 ?q= 帶有攻擊者的提示詞,並加入未見於公開文件的 autorun=1。瀏覽器原有的登入狀態,讓這項工作直接在受害者已登入的工作階段中執行。memory.add。這條路徑不需要使用特製的自動執行連結。q 仍可由連結帶入,它的內容在使用者於已登入工作階段中檢視並送出前,都只能是不可執行的文字。q 與 autorun 組合,確認使用者明確檢視並確認前,不會執行任何提示詞。CoSnitch 揭露讓瀏覽器中的網頁沿用 Copilot 權限的兩種不同方式。自動執行路徑把一個連結變成已登入工作階段中的自動工作;記憶路徑則把不受信任的網頁文字變成未來工作階段會重新使用的長期指令。
AIDEFEND 把 AID-H-018.003 與 AID-H-018.005 放在即時動作與資料出口。針對持續性,AID-M-002.004 定義哪些記憶有寫入資格,AID-I-004.004 讓不受信任紀錄先留在隔離區,AID-E-005 則在確認遭入侵後清除確切的長期狀態。兩條分支需要各自測試,也要分別保留結案證據。