Microsoft 365 Copilot
Zero-click indirecto (EchoLeak)
Aim Security encontró que bastaba con que la víctima recibiera un correo. Copilot lo levantaba en su contexto RAG y ejecutaba las instrucciones embebidas sin que nadie lo abriera.
Exfiltración de datos corporativos a través de Word, Excel, PowerPoint, Outlook y Teams. El exploit sorteó el clasificador XPIA de Microsoft, la redacción de enlaces y la Content Security Policy usando el proxy de imágenes de Teams, que estaba en la lista blanca.
Categoría en la suite