深度分析 Microsoft 365 Copilot 發現 SearchLeak 漏洞:參數注入竊取 2FA 碼與企業資料 Microsoft365Copilot發現嚴重安全漏洞,攻擊者利用搜尋功能與HTML標籤繞過防護,竊取使用者的2FA碼與企業郵件。研究團隊稱此手法為SearchLeak,已於本週二修補。此漏洞利用參數至提示注入,先以<img>標籤觸發瀏覽器請求,再藉Bing作為跳板將資料送至攻擊者伺服器。