网络安全

安全风险提示:Microsoft 365 Copilot命令注入漏洞安全预警

来源: 日期:2026-07-09点击:

一、漏洞概述

近期多家安全机构披露多起Microsoft 365 Copilot高危命令注入(提示注入)漏洞,属于生成式AI带来的新型安全风险,和传统系统漏洞攻击逻辑存在明显区别。 攻击者会将恶意指令隐藏在外部邮件、外来Word/Excel文档、伪装链接内。当Copilot读取、解析对应内容时,无法区分正常办公指令与内嵌恶意指令,会绕过软件自身安全限制,自动批量检索账号内云端文档、邮箱、聊天记录等全部数据,造成信息外泄。

二、主要安全危害

1. 敏感信息泄露:一旦漏洞被利用,个人工作资料、学生信息、财务、人事、科研等校内涉密数据存在被批量窃取风险,违反《个人信息保护法》《数据安全法》相关要求。

2. 账号被盗风险:攻击可抓取邮件内验证码、密码重置链接,攻击者可非法接管办公账号,进一步扩散钓鱼攻击、窃取更多校内资源。

3. 隐蔽性高难以排查:防火墙、常规杀毒软件很难识别文档、链接里隐藏的AI恶意指令,攻击过程无明显异常弹窗,事后溯源排查难度大。

三、安全防护提醒

1. 谨慎接收外部附件与链接,不随意打开校外、不明来源的Office文件,不点击陌生渠道收到的可疑网页链接。

2. 及时更新电脑、手机端Office、Outlook客户端至最新官方版本,修复移动端相关漏洞隐患。

3. 处理包含学生信息、财务票据、涉密会议材料等敏感文件时,谨慎使用Copilot全域检索功能,缩小数据访问范围。

如收到可疑钓鱼邮件、异常文档,或发现办公账号存在异常访问行为,请第一时间联系信息技术中心处置。信息技术中心将持续跟踪厂商补丁更新及行业安全预警,动态落实后台安全管控策略,请全体教职工提高安全防范意识,规避AI办公带来的数据泄露风险。