EchoLeak: одно письмо заставило Copilot слить данные

EchoLeak: как одно письмо заставляло ИИ Copilot слить данные компании

EchoLeak: как одно письмо заставляло ИИ Copilot слить данные компании

Представьте: сотруднику приходит обычное письмо. Он его даже не открывает осознанно — а корпоративные документы уже утекли к чужим. Именно так работает EchoLeak — первый публично описанный zero-click-эксплойт против рабочего ИИ. Разбираем, как одно письмо превращает вашего ИИ-помощника в шпиона.

Что и когда нашли

В июне 2025 года исследователи компании Aim Security раскрыли уязвимость EchoLeak (CVE-2025-32711) в Microsoft 365 Copilot — ИИ-помощнике, встроенном в Word, Excel, Outlook, PowerPoint и Teams. Опасность оценили в 9.3 из 10 по шкале CVSS — это критический уровень. Microsoft выпустила исправление; подтверждённых атак «в дикой природе» не зафиксировано.

Как это работало по шагам

  1. Злоумышленник отправляет сотруднику обычное письмо. Внутри — скрытая команда для ИИ (белым по белому фону или в невидимом HTML-комментарии).
  2. Человек команду не видит и может даже не открывать письмо осознанно.
  3. Copilot, у которого есть доступ к почте и файлам, читает эту команду и выполняет: находит внутренние документы.
  4. Содержимое уходит на сервер злоумышленника — без единого клика пользователя.

Исследователи обошли сразу несколько защит Microsoft — фильтр XPIA, вырезание ссылок и даже проверку через доверенный прокси Teams. То есть жертве не нужно было ошибаться: достаточно было, чтобы письмо просто дошло.

Почему это касается не только Copilot

Важен принцип: как только вы подключаете ИИ-ассистента к рабочим данным, целью атаки становится не человек, а сам ИИ. То же справедливо для любого помощника, связанного с почтой, CRM или файлами. А бизнес подключает такие инструменты всё чаще — обычно не читая, к чему они получают доступ. Это та же логика, что и в первой автономной ИИ-атаке: слабым звеном оказывается не пароль, а сам умный сервис.

Что стоит проверить у себя

Базовое правило — ИИ-инструменты не должны видеть больше, чем нужно для задачи, а чувствительные документы стоит держать отдельно от того, что «читает» помощник. Отдельная зона риска — персональные данные клиентов: если к ним имеет доступ подключённый ИИ, вы отвечаете за это по закону. Правильно разграничить доступы и проверить права каждой интеграции — работа, где легко ошибиться незаметно.

Почему EchoLeak — это только начало

Класс атак, к которому относится EchoLeak, называют инъекцией промпта: злоумышленник прячет команду там, где ИИ её обязательно прочитает, — в письме, в комментарии на сайте, в документе. И это не частный баг Microsoft: подобную инъекцию международные эксперты по безопасности ставят первым пунктом в списке рисков ИИ-приложений. Конкретную дыру закрыли, но сам класс никуда не делся — он будет всплывать в каждом новом сервисе, который бизнес подключает «одной галочкой», не читая, к каким письмам и файлам открывает доступ.

Отдельная сложность в том, что классический антивирус тут бесполезен: вредоносного файла нет, есть обычный текст, который ИИ послушно принимает за инструкцию. Значит и защита нужна другая — не «поставить программу», а выстроить границы доступа для каждого умного сервиса.

Выводы

  • Атака идёт не на человека, а на подключённый ИИ — и без единого клика жертвы.
  • Любой помощник с доступом к почте, файлам или CRM — новая точка входа.
  • Защита — в разграничении прав: ИИ не должен видеть больше, чем нужно для задачи.

Мы наводим порядок в корпоративных сервисах и почте: в рамках технического аудита проверяем интеграции, разграничиваем права и закрываем лишние двери, а на сопровождении следим, чтобы новые подключения не открывали доступ к лишнему. Если ИИ-помощники у вас уже работают — покажем, где они видят больше положенного.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги