Første AI-angreb uden klik: En fjendtlig e-mail i indbakken udløser Copilot til at stjæle følsomme virksomhedsdata

Hackere målretter Microsofts Copilot i det angiveligt første AI-angreb nogensinde uden, at den angrebne har handlet.

Artikel top billede

(Foto: Microsoft PR)

Forestil dig et hackerangreb så diskret, at det hverken kræver klik, downloads eller advarsel.

En e-mail i din indbakke er nok til at bryde sikkerheden.

En så listig form for angreb er nu virkelighed. Det er blevet døbt EchoLeak og er en kritisk sårbarhed i Microsoft 365 Copilot, der lader hackere stjæle følsomme virksomhedsdata uden en eneste handling fra offeret.

Det blev ifølge vores amerikanske søstermedie Computerworld.com opdaget af sikkerhedsfirmaet Aim Security, og er det første dokumenterede zero-click-angreb på en AI-agent.

Én udformet e-mail er alt, hvad der skal til. Copilot behandler den uden at advare, følger skjulte prompts, gennemgår interne filer og sender fortrolige data ud, mens den glider forbi Microsofts sikkerhedsforsvar.

Det skriver Aim Security i et blogindlæg.

"Det bruger ​​AI's kernestyrke, kontekstuel forståelse, imod sig selv," siger Abhishek Anant Garg, analytiker i QKS Group, til Computerworld.com.

"Virksomhedssikkerhed er bygget til ondsindet kode. Ikke til sprog, der ser harmløst ud, men fungerer som et våben."

Denne type sårbarhed udgør en betydelig trussel, advarer Nader Henein, viceanalytiker i analysevirksomheden Gartner.

"I betragtning af kompleksiteten af ​​AI-assistenter og RAG-baserede tjenester er det bestemt ikke den sidste, vi ser," siger Nader Henein til Computerworld.com.

Udnytter tillid til domæner

EchoLeak udnytter Copilots evne til at håndtere både betroede interne data (som e-mails, Teams-chats og OneDrive-filer) og ubetroede eksterne input, såsom indgående e-mails.

Angrebet starter med en ondsindet e-mail, der indeholder en specifik markdown-syntaks.

Når Copilot automatisk scanner e-mailen i baggrunden for at forberede brugerforespørgsler, udløser den en browseranmodning, der sender følsomme data, såsom chathistorik, brugeroplysninger eller interne dokumenter, til en angribers server.

Angrebskæden er baseret på tre sårbarheder.

En af dem er åben omdirigering i Microsofts Content Security Policy, som har tillid til domæner som Teams og SharePoint.

Det giver angribere mulighed for at skjule ondsindede anmodninger som legitime og omgå Microsofts forsvar mod Cross-Prompt Injection Attacks (XPIA).

EchoLeak afslører den falske sikkerhed ved gradvise AI-udrulninger, advarer Abhishek Anant Garg fra QKS Group.

Aim Security klassificerer denne fejl som en "LLM Scope Violation", hvor upålidelige prompts manipulerer AI til at få adgang til data uden for dens tilsigtede omfang.

"Angribere kan referere til indhold fra andre dele af LLM-konteksten for at udtrække følsomme oplysninger, hvilket forvandler AI'ens evne til at syntetisere til en dataudfiltreringsvektor," sagde Abhishek Anant Garg ifølge Computerworld.com.

Læses lige nu

    Annonce

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19. november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Alfredo Paladino, 32 år,  som Account Manager for det danske marked. Han skal især beskæftige sig med salg af Iduras MitID- og signaturløsninger i Danmark. Han kommer fra en stilling som Head of Business Development hos Goodwings. Han er uddannet kandidat i e-business. Han har tidligere beskæftiget sig med at opbygge Goodwings' kommercielle funktion og lede et internationalt BDR-team på 12 personer. Nyt job

    Alfredo Paladino

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

    Fellowmind Denmark A/S har pr. 1. september 2026 ansat Morten Jakobi som Business Unit Director. Han skal især beskæftige sig med at samle og udvikle Fellowminds forretning inden for Managed Services, Cloud Infrastructure & Security. Han kommer fra en stilling som Chief Executive Officer hos Inventio.it A/S. Han har tidligere beskæftiget sig med Ledelse og udvikling af Managed Services, serviceforretninger og transformation i Norden og Benelux. Nyt job

    Morten Jakobi

    Fellowmind Denmark A/S

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec