~/SECURITY/microsoft-copilot-vulnerability-allowed-password-theft-via-secret-parameter

Lỗ hổng Microsoft Copilot cho phép đánh cắp mật khẩu qua tham số bí mật

Một lỗ hổng bảo mật đã được phát hiện trong Microsoft Copilot, trong đó một tham số đầu vào bí mật có thể cho phép kẻ tấn công đánh cắp mật khẩu của người dùng. Cuộc tấn công này được kích hoạt khi người dùng mục tiêu nhấp vào một liên kết độc hại. Lỗ hổng này làm nổi bật các thách thức bảo mật nghiêm trọng khi tích hợp các Mô hình Ngôn ngữ Lớn (LLM) vào ứng dụng, đặc biệt là cách chúng xử lý dữ liệu đầu vào không đáng tin cậy. Nó cho thấy các trợ lý AI dễ bị thao túng như thế nào để trích xuất dữ liệu nhạy cảm của người dùng. Lỗ hổng này liên quan đến một tham số bí mật mà khi kết hợp với một liên kết độc hại, sẽ lừa AI tiết lộ hoặc truyền đi mật khẩu của người dùng. Loại tấn công này tận dụng kỹ thuật tiêm lệnh gián tiếp (indirect prompt injection), nơi mô hình không phân biệt được giữa hướng dẫn của nhà phát triển và đầu vào bên ngoài.

## KIẾN THỨC NỀN

Tiêm lệnh gián tiếp (indirect prompt injection) là một phương thức khai thác an ninh mạng, trong đó các hướng dẫn độc hại được nhúng vào các nguồn bên ngoài như trang web hoặc tệp tin mà LLM xử lý. Khi LLM truy xuất nội dung này, nó sẽ thực thi nhầm các hướng dẫn được nhúng đó như các lệnh hợp lệ. Điều này có thể dẫn đến các hành động trái phép, bao gồm cả việc trích xuất dữ liệu, nơi thông tin nhạy cảm của người dùng bị gửi cho kẻ tấn công.

## TÀI LIỆU THAM KHẢO

## TỪ KHÓA

#Security#AI Safety#Microsoft Copilot#Vulnerability

$ subscribe --daily

Lỗ hổng Microsoft Copilot cho phép đánh cắp mật khẩu qua tham số bí mật | Daily News