Første AI-angreb uden klik: En fjendtlig e-mail i indbakken udløser Copilot til at stjæle følsomme virksomhedsdata

Hackere målretter Microsofts Copilot i det angiveligt første AI-angreb nogensinde uden, at den angrebne har handlet.

Artikel top billede

(Foto: Microsoft PR)

Forestil dig et hackerangreb så diskret, at det hverken kræver klik, downloads eller advarsel.

En e-mail i din indbakke er nok til at bryde sikkerheden.

En så listig form for angreb er nu virkelighed. Det er blevet døbt EchoLeak og er en kritisk sårbarhed i Microsoft 365 Copilot, der lader hackere stjæle følsomme virksomhedsdata uden en eneste handling fra offeret.

Det blev ifølge vores amerikanske søstermedie Computerworld.com opdaget af sikkerhedsfirmaet Aim Security, og er det første dokumenterede zero-click-angreb på en AI-agent.

Én udformet e-mail er alt, hvad der skal til. Copilot behandler den uden at advare, følger skjulte prompts, gennemgår interne filer og sender fortrolige data ud, mens den glider forbi Microsofts sikkerhedsforsvar.

Det skriver Aim Security i et blogindlæg.

"Det bruger ​​AI's kernestyrke, kontekstuel forståelse, imod sig selv," siger Abhishek Anant Garg, analytiker i QKS Group, til Computerworld.com.

"Virksomhedssikkerhed er bygget til ondsindet kode. Ikke til sprog, der ser harmløst ud, men fungerer som et våben."

Denne type sårbarhed udgør en betydelig trussel, advarer Nader Henein, viceanalytiker i analysevirksomheden Gartner.

"I betragtning af kompleksiteten af ​​AI-assistenter og RAG-baserede tjenester er det bestemt ikke den sidste, vi ser," siger Nader Henein til Computerworld.com.

Udnytter tillid til domæner

EchoLeak udnytter Copilots evne til at håndtere både betroede interne data (som e-mails, Teams-chats og OneDrive-filer) og ubetroede eksterne input, såsom indgående e-mails.

Angrebet starter med en ondsindet e-mail, der indeholder en specifik markdown-syntaks.

Når Copilot automatisk scanner e-mailen i baggrunden for at forberede brugerforespørgsler, udløser den en browseranmodning, der sender følsomme data, såsom chathistorik, brugeroplysninger eller interne dokumenter, til en angribers server.

Angrebskæden er baseret på tre sårbarheder.

En af dem er åben omdirigering i Microsofts Content Security Policy, som har tillid til domæner som Teams og SharePoint.

Det giver angribere mulighed for at skjule ondsindede anmodninger som legitime og omgå Microsofts forsvar mod Cross-Prompt Injection Attacks (XPIA).

EchoLeak afslører den falske sikkerhed ved gradvise AI-udrulninger, advarer Abhishek Anant Garg fra QKS Group.

Aim Security klassificerer denne fejl som en "LLM Scope Violation", hvor upålidelige prompts manipulerer AI til at få adgang til data uden for dens tilsigtede omfang.

"Angribere kan referere til indhold fra andre dele af LLM-konteksten for at udtrække følsomme oplysninger, hvilket forvandler AI'ens evne til at syntetisere til en dataudfiltreringsvektor," sagde Abhishek Anant Garg ifølge Computerworld.com.

Læses lige nu

    Event: Computerworld Summit 2026 - Aarhus

    Digital transformation | Aarhus C

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

    21. april 2026 | Gratis deltagelse

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Erfaren IT-tekniker indenfor serverhardware og datacenterdrift

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Sektionschef til Datacenter Infrastruktur og Compute i Karup, Aalborg eller København

    Nordjylland

    Navnenyt fra it-Danmark

    Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

    Burak Cavusoglu

    Netip A/S

    Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

    Hans Christian Thisen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S