安全研究员演示 M365 Copilot 字体加载外泄数据等多个漏洞
wunderwuzzi23 · x · 2026-09-05
安全研究员 wunderwuzzi 发布演讲《Copirate 365: Plundering in the depths of Microsoft Copilot》,系统梳理微软 Copilot 生态的安全漏洞,并配有多个实际演示:
- 回顾过去 3 年多 AI 数据外泄(data exfil)漏洞的历史脉络
- 利用字体加载实现 M365 Copilots 跨产品数据外泄:通过让 Copilot 加载外部字体,将数据编码在字体请求中外传
- 内存写入与 SpAIware:在 AI 助手中植入持久化记忆,实现类似间谍软件的行为
- 消费版 Copilot 的利用方式
完整演讲视频可在 YouTube 观看,作者随后也转发了该视频。
「安全」频道最新
- AI 与 PCI DSS 的碰撞点:企业最易忽视的合规边界在哪 — TechNadu · 2026-09-05
- AI 正悄悄扩大 PCI DSS 合规范围:prompts、agent 与向量库都算 — TechNadu · 2026-09-05
- 朝鲜黑客伪造 14 款 Mac 应用,Sketch 等被植入木马 — TechNadu · 2026-09-05
- Boaz Barak:模型对齐有进展,但与需求仍有差距 — i_dg23 · 2026-09-05
- OpenAI 力挺加州SB 1119,同步推出ChatGPT for Teens — emmanuelvivier · 2026-09-05
- 美拟9月中旬启动中美AI安全首次双边对话 — emmanuelvivier · 2026-09-05