Представьте: сотруднику приходит обычное письмо. Он его даже не открывает осознанно — а корпоративные документы уже утекли к чужим. Именно так работает EchoLeak — первый публично описанный zero-click-эксплойт против рабочего ИИ. Разбираем, как одно письмо превращает вашего ИИ-помощника в шпиона.
Что и когда нашли
В июне 2025 года исследователи компании Aim Security раскрыли уязвимость EchoLeak (CVE-2025-32711) в Microsoft 365 Copilot — ИИ-помощнике, встроенном в Word, Excel, Outlook, PowerPoint и Teams. Опасность оценили в 9.3 из 10 по шкале CVSS — это критический уровень. Microsoft выпустила исправление; подтверждённых атак «в дикой природе» не зафиксировано.
Как это работало по шагам
- Злоумышленник отправляет сотруднику обычное письмо. Внутри — скрытая команда для ИИ (белым по белому фону или в невидимом HTML-комментарии).
- Человек команду не видит и может даже не открывать письмо осознанно.
- Copilot, у которого есть доступ к почте и файлам, читает эту команду и выполняет: находит внутренние документы.
- Содержимое уходит на сервер злоумышленника — без единого клика пользователя.
Исследователи обошли сразу несколько защит Microsoft — фильтр XPIA, вырезание ссылок и даже проверку через доверенный прокси Teams. То есть жертве не нужно было ошибаться: достаточно было, чтобы письмо просто дошло.
Почему это касается не только Copilot
Важен принцип: как только вы подключаете ИИ-ассистента к рабочим данным, целью атаки становится не человек, а сам ИИ. То же справедливо для любого помощника, связанного с почтой, CRM или файлами. А бизнес подключает такие инструменты всё чаще — обычно не читая, к чему они получают доступ. Это та же логика, что и в первой автономной ИИ-атаке: слабым звеном оказывается не пароль, а сам умный сервис.
Что стоит проверить у себя
Базовое правило — ИИ-инструменты не должны видеть больше, чем нужно для задачи, а чувствительные документы стоит держать отдельно от того, что «читает» помощник. Отдельная зона риска — персональные данные клиентов: если к ним имеет доступ подключённый ИИ, вы отвечаете за это по закону. Правильно разграничить доступы и проверить права каждой интеграции — работа, где легко ошибиться незаметно.
Почему EchoLeak — это только начало
Класс атак, к которому относится EchoLeak, называют инъекцией промпта: злоумышленник прячет команду там, где ИИ её обязательно прочитает, — в письме, в комментарии на сайте, в документе. И это не частный баг Microsoft: подобную инъекцию международные эксперты по безопасности ставят первым пунктом в списке рисков ИИ-приложений. Конкретную дыру закрыли, но сам класс никуда не делся — он будет всплывать в каждом новом сервисе, который бизнес подключает «одной галочкой», не читая, к каким письмам и файлам открывает доступ.
Отдельная сложность в том, что классический антивирус тут бесполезен: вредоносного файла нет, есть обычный текст, который ИИ послушно принимает за инструкцию. Значит и защита нужна другая — не «поставить программу», а выстроить границы доступа для каждого умного сервиса.
Выводы
- Атака идёт не на человека, а на подключённый ИИ — и без единого клика жертвы.
- Любой помощник с доступом к почте, файлам или CRM — новая точка входа.
- Защита — в разграничении прав: ИИ не должен видеть больше, чем нужно для задачи.
Мы наводим порядок в корпоративных сервисах и почте: в рамках технического аудита проверяем интеграции, разграничиваем права и закрываем лишние двери, а на сопровождении следим, чтобы новые подключения не открывали доступ к лишнему. Если ИИ-помощники у вас уже работают — покажем, где они видят больше положенного.