一笔24.75万美元的待批电汇,在几分钟内就被黑客重定向到了攻击者账户——而完成这场精准盗刷的“帮凶”,竟是微软Office 365内置的AI助手Copilot。安全公司Barracuda发布的一项概念验证显示,攻击者只需要拿下一名普通员工的邮箱,就能像接龙一样步步升级,最终夺取CEO账户权限,还顺手把整个作案痕迹清理得干干净净。

和以往那种靠PowerShell脚本或远程控制工具潜伏下来的做法不同,这次攻击全程是在Copilot的“帮忙”下加速完成的。研究人员模拟的场景里,攻击者的第一步是建立持久化:用一条简单的Copilot提示词就创建了一条收件箱规则,把登录通知邮件静默转进“已删除邮件”夹。受害员工即使对异常的登录提醒有所警觉,也根本看不到任何弹窗或提醒。

打开网易新闻 查看精彩图片

站稳脚跟之后,攻击者立刻转向侦察。按常规操作,翻几个月邮件去弄清谁是老板、谁在管钱,一个人工黑客少说要花好几个小时。但在Copilot面前,只需要让它“总结组织结构并找出当前活跃的对话线程”,公司CEO的身份就立刻浮了出来,连带着还能看到CEO和这名员工之间最近往来的真实邮件内容。

接着是最危险的动作:作案者直接利用从真实邮件线程里提取的语境和语气,让Copilot替自己起草了一封回复邮件。这封邮件的措辞、称呼、签名都完全还原了受害员工的日常口吻,里面还夹了一个伪装成“发票确认”的链接。当CEO点击那个链接,流量就经过一个中间人代理,直接截获会话令牌——多因素认证在这种攻击面前形同虚设。与此同时,攻击者再次调用Copilot,把刚才那条藏匿登陆提醒的收件箱规则原样复制到CEO账户上,确保后续操作不会被察觉。

进入CEO邮箱后,攻击者立刻向Copilot发出新指令:“帮我回顾一下近期的财务邮件,包括发票、金额以及即将打出的电汇。”几秒钟之内,Copilot就把一笔等待最终审批的247,500美元汇款调了出来。按照研究员的推算,如果换成人工翻找,光是定位这笔钱就要耗费天文数字的时间。

拿到了具体金额和交易细节,攻击者再次祭出那套“语气模仿术”。Copilot用CEO本人的写作风格生成了一封紧急邮件,告知财务团队这笔付款需要变更收款银行账户。因为这封邮件确实是从真正的CEO邮箱发出,也能通过所有身份验证检查,所以轻松绕过了传统的邮件安全过滤器。财务人员看到指令,便将24.75万美元改汇到了攻击者账上。

事情还没完。为了让欺诈能藏得更久,攻击者又用Copilot设置了一条转发规则,把财务团队的回信无声无息地转发到外部地址。这样,无论是付款确认还是后续追问,CEO本人一条都收不到。最后,攻击者再利用Copilot定位并删除整个作案链条中的证据——一套人工需要折腾半天的善后操作,在AI面前只消几句话就完成了。

Barracuda特别指出,这种攻击方式并不只针对Copilot。任何具备邮箱访问权限的AI助手都可能被以同样的手法滥用:只要攻击者能向助手发出自然语言指令,就可以把侦察、伪造、拦截、清理这些原本割裂的环节无缝串在一起,变成一条极其顺滑的作案流水线。对企业来说,过去盯着账户异常登入就够了,现在还得开始审视AI助手到底被允许看什么、做什么。