为了实现参数提示注入,攻击者向目标发送一封电子邮件,其中包含语法为 https://m365.cloud.microsoft/search/?auth=2&origindomain=microsoft365&q= 的 URL。
该字段包含一条指令。
副驾驶爽快地答应了。
研究人员表示:“搜索功能正是攻击者所需要的,因为即使能力有限,只要用户能够访问关键信息就足够了。
” 星期一写的 。
“为了窃取数据,攻击者制作了一个 URL,告诉 Copilot‘搜索用户的电子邮件’,提取标题,并将其嵌入到图像 URL 中。
”受害者没有输入任何内容。
他们点击一个链接,Copilot 完成剩下的工作。
通常情况下, 块中的护栏包裹输出会启动。
但研究人员发现,保护机制仅在“思考”阶段后才会启动。
在此之前,Copilot 使用原始 HTML 生成响应,该响应临时呈现在浏览器 DOM 中。
研究人员写道:
因此,序列如下所示:
Copilot 开始传输其响应,其中包括
标签
浏览器看到
,渲染它,并向 src URL 发出 HTTP 请求
🔗 原始来源
如果你要核对细节,可以再看原文: Ars Technica AI原文链接
AI热榜