一个 Markdown 文件,就能把企业的文件送出内网。PromptArmor 最新披露,Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持,攻击者借此绕过沙箱、外传本地文件。这不是漏洞挖掘的边角料,而是办公智能体信任模型上又一道裂开的缝。
关键在于 Skill 的定位。在 Copilot 体系里,Skill 是一份自然语言写成的指令包,被当作可信配置读进上下文;而 AI 网关握着模型调用、工具执行和文件访问的凭据。PromptArmor 的攻击逻辑并不复杂:既然 Skill 能左右模型的判断,就能诱导模型以自己的名义去调网关,把沙箱之外的数据搬到攻击者指定的出口。整个过程不需要内存越界,也不需要提权,一段看起来像正常工作流的提示词就够了。网关本来是用来收口的,在这里反而成了扩音器。
这件事真正的分量在企业侧。Copilot Cowork 面向的是能读写文档、跨应用执行任务的办公智能体,Skill 又是微软力推的开放扩展方式——一旦第三方 Skill 的引入缺少审查与权限隔离,网关、沙箱、DLP 这些防线会同时失效。PromptArmor 提醒的其实是老问题的新版本:把不可信内容当成指令,喂给一个手里有权限的智能体,防线就是在自己手里塌掉的。

