中文

EchoLeak:生产级 LLM 系统中首个真实世界的零点击提示注入漏洞利用

密码学与安全 2025-09-16 v1 人工智能

摘要

大型语言模型 (LLM) 助手正日益融入企业工作流程中,随着它们桥接了内部与外部数据源,引发了新的安全担忧。本文对 EchoLeak (CVE-2025-32711) 进行了深入的案例研究,这是 Microsoft 365 Copilot 中的一个零点击提示注入漏洞,使得攻击者能够通过单封精心构造的电子邮件进行远程、未经身份验证的数据渗出。通过串联多种绕过手段——规避 Microsoft 的 XPIA(跨提示注入尝试)分类器、利用引用式 Markdown 绕过链接脱敏、利用自动获取的图像,以及滥用内容安全策略允许的 Microsoft Teams 代理——EchoLeak 在无需用户交互的情况下,实现了跨 LLM 信任边界的完全权限提升。我们分析了现有防御机制失效的原因,并概述了一系列工程缓解措施,包括提示分区、增强的输入/输出过滤、基于出处的访问控制以及严格的内容安全策略。除了具体的漏洞利用之外,我们还为构建安全的 AI 副手提炼了可推广的经验教训,强调了最小权限原则、纵深防御架构以及持续的对抗性测试。我们的发现将提示注入确立为生产级 AI 系统中一类实用的高严重性漏洞,并为防御未来的 AI 原生威胁提供了蓝图。

关键词

引用

@article{arxiv.2509.10540,
  title  = {EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System},
  author = {Pavan Reddy and Aditya Sanjay Gujral},
  journal= {arXiv preprint arXiv:2509.10540},
  year   = {2025}
}

备注

8 pages content, 1 page references, 2 figures, Published at AAAI Fall Symposium Series 2025