2026 年 9 月 30 日,AI 安全公司 PromptArmor 公开披露了微软 Copilot Cowork 的一个高危漏洞:一个伪装成“文档审阅”的恶意 Skill,可以劫持 Cowork 的 AI 网关,绕过它封闭的沙箱,把用户文件悄悄传到攻击者的服务器。微软已在 9 月 2 日完成修复,但这次披露真正值得看的不是补丁本身,而是攻击手法暴露出的设计级风险——智能体的“合法”联网通道,可能变成数据外泄的暗道。
Copilot Cowork 是微软 365 里运行在沙箱中的智能体:设计上不允许直接联网,也不允许运行会连到不可信服务的代码。但沙箱留了一个“后门”:Cowork 生成回答需要联网,沙箱会把网络请求转发到 Anthropic 的云端。PromptArmor 发现,恶意 Skill 正好劫持了这条转发通道——它在 Anthropic 云上“借壳”生成一批新智能体,每个都自带联网工具,可以直接访问攻击者的服务器。
攻击链条:两个动作就够了
整个攻击只需要用户做两件事:上传一份想审阅的敏感文档,再调用一个从网上找来的 Skill。Skill 的描述页声称“所有处理都在本地完成,不会把文档传给第三方”,Copilot 粗略检查代码后也会误判它是安全的本地分析器。一旦运行,恶意代码先翻找用户数据,再劫持 AI 网关:把文档按句子拆分,喂给云上新生成的智能体,每个智能体带着一句文档内容去请求攻击者控制的地址,服务器日志里就能逐句拼出受害者的完整文件。
瞄准的不只是上传的文件
这次攻击的覆盖面比看起来更大:它能触及 Copilot 可以访问的所有数据,SharePoint 文档库、Teams 聊天记录、Outlook 邮件都在射程内。而且全程不需要人工确认——PromptArmor 的演示显示,恶意 Skill 的代码可以直接调用 Copilot 的工具,绕过模型执行。
企业现在要做的三件事
第一,清查内部 M365 环境正在用的第三方 Skill,尤其是从网上下载、来源不明的;第二,把 Skill 的安装权限收回 IT 统一管理,不让员工随意从外部渠道引入;第三,用过可疑 Skill 的团队,排查相关文档近期有没有异常访问。微软 7 月 14 日收到披露、8 月 17 日确认问题、9 月 2 日修复上线,所以眼下最紧迫的不是等补丁,而是收紧 Skill 准入。
微软 365 的智能体生态才刚刚铺开,Skill、插件、连接器这类第三方能力会越来越多。这次是一个 AI 网关被劫持,下一次可能是别的通道。对做企业 AI 落地的团队来说,这份披露其实是一个提醒:沙箱防得住代码,防不住意图——只要智能体还保留一条“合法”的出网通道,攻击者就会想办法把它变成自己的。
相关专题:智能体安全