AI导航

Copilot Cowork 沙箱绕过漏洞:恶意 Skill 能把企业文件传到外网

AI资讯
3 min read
2 次阅读

2026 年 9 月 30 日,AI 安全公司 PromptArmor 公开披露了微软 Copilot Cowork 的一个高危漏洞:一个伪装成“文档审阅”的恶意 Skill,可以劫持 Cowork 的 AI 网关,绕过它封闭的沙箱,把用户文件悄悄传到攻击者的服务器。微软已在 9 月 2 日完成修复,但这次披露真正值得看的不是补丁本身,而是攻击手法暴露出的设计级风险——智能体的“合法”联网通道,可能变成数据外泄的暗道。

Copilot Cowork 是微软 365 里运行在沙箱中的智能体:设计上不允许直接联网,也不允许运行会连到不可信服务的代码。但沙箱留了一个“后门”:Cowork 生成回答需要联网,沙箱会把网络请求转发到 Anthropic 的云端。PromptArmor 发现,恶意 Skill 正好劫持了这条转发通道——它在 Anthropic 云上“借壳”生成一批新智能体,每个都自带联网工具,可以直接访问攻击者的服务器。

攻击链条:两个动作就够了

整个攻击只需要用户做两件事:上传一份想审阅的敏感文档,再调用一个从网上找来的 Skill。Skill 的描述页声称“所有处理都在本地完成,不会把文档传给第三方”,Copilot 粗略检查代码后也会误判它是安全的本地分析器。一旦运行,恶意代码先翻找用户数据,再劫持 AI 网关:把文档按句子拆分,喂给云上新生成的智能体,每个智能体带着一句文档内容去请求攻击者控制的地址,服务器日志里就能逐句拼出受害者的完整文件。

瞄准的不只是上传的文件

这次攻击的覆盖面比看起来更大:它能触及 Copilot 可以访问的所有数据,SharePoint 文档库、Teams 聊天记录、Outlook 邮件都在射程内。而且全程不需要人工确认——PromptArmor 的演示显示,恶意 Skill 的代码可以直接调用 Copilot 的工具,绕过模型执行。

企业现在要做的三件事

第一,清查内部 M365 环境正在用的第三方 Skill,尤其是从网上下载、来源不明的;第二,把 Skill 的安装权限收回 IT 统一管理,不让员工随意从外部渠道引入;第三,用过可疑 Skill 的团队,排查相关文档近期有没有异常访问。微软 7 月 14 日收到披露、8 月 17 日确认问题、9 月 2 日修复上线,所以眼下最紧迫的不是等补丁,而是收紧 Skill 准入。

微软 365 的智能体生态才刚刚铺开,Skill、插件、连接器这类第三方能力会越来越多。这次是一个 AI 网关被劫持,下一次可能是别的通道。对做企业 AI 落地的团队来说,这份披露其实是一个提醒:沙箱防得住代码,防不住意图——只要智能体还保留一条“合法”的出网通道,攻击者就会想办法把它变成自己的。

相关专题:智能体安全

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。