Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Copilot 破坏了你的内部威胁检测,而 MITRE 写下了证据

Copilot 破坏了你的内部威胁检测,而 MITRE 写下了证据

Sep 24, 2026

MITRE ATT&CK 针对"攻击者挖掘 SharePoint"这一战术的检测分析逻辑,描述的是特权账户或极少使用的账户在短时间窗口内批量访问文件和元数据的行为。而这恰恰也是 Microsoft 365 Copilot 回答一个问题时的行为描述。技术手法本身并未改变,改变的是基线,如今这种暴露的发生,不需要任何漏洞、不需要任何被攻陷的凭据,链条中的任何一环也都不存在恶意意图。

MITRE ATT&CK 发布了一项检测分析逻辑 AN1380,针对的是那些为寻找有用内部文档而挖掘 SharePoint 的攻击者。其内容如下:

"特权账户或极少使用的账户,在短时间窗口内对 SharePoint 文件或元数据进行批量访问,这表明可能存在针对敏感内部文档的脚本化收集行为。"

而这也正是当有人要求 Microsoft 365 Copilot 总结上一季度合同谈判情况时,Copilot 所做的事情。

同样的行为,同样的遥测数据。一个是战术 T1213.002,来自信息存储库的数据:SharePoint。另一个,则是一名持有许可证的员工在做本职工作。

无需任何入侵

ATT&CK 中的每一项技术,都预设了一个必须先设法潜入某处的攻击者。HAFNIUM、Ke3chang 和 Chimera 是 MITRE 按名称追踪的国家支持的间谍组织,这三者都出现在该技术的程序示例之中。HAFNIUM 滥用被攻陷的凭据来窃取 SharePoint 数据。Ke3chang 使用了一款名为 spwebmember 的定制枚举工具。Chimera 则是在建立访问权限之后收集文档。它们每一个,都需要某种方式潜入其中。

Copilot 什么都不需要。没有 CVE,没有被盗令牌,没有安装在主机上的工具,也没有违反任何策略。这条链路中没有任何人怀有恶意,而"同意"这件事,早在多年前,由某个为一个如今早已无人负责的站点配置了继承关系的人给出了。

一项创建于 2020 年 2 月的技术并没有改变。改变的是分母。过去,对存储库的批量访问往往意味着一个脚本,而一个脚本往往意味着某个不该出现在那里的人。而现在,每一个持有许可证的用户,仅仅通过用英语输入一个问题,一天之内就能多次产生同样的模式。

Scattered Spider 的侦察,如今变成了一句提示词

MITRE 记录显示,在 C0027 行动期间,Scattered Spider 访问了受害者的 SharePoint 环境,"以搜索 VPN 和 MFA 注册信息、服务台操作说明,以及新员工入职指南。"这种侦察,正是发起一通针对服务台的社会工程学电话之前的"功课"。

要获取这类信息,过去需要攻击者先入侵网络。而现在,任何能够以员工身份完成身份验证的人,都可以直接获取——只需提出这样一个问题:"如果有人需要重新注册 MFA,我们的流程是什么?"

入侵版本会留下痕迹,比如被访问过的文件、被探测过的系统,以及磁盘上的各种痕迹。而 AI 版本留下的,只是一个任何一名新员工都有可能提出的问题。

摆在面前的有两个选项,而大多数团队早已在无意间选了其中一个

AI 的使用如此普遍,以至于 IT 或 SecOps 团队会被大量与提示词相关、且可能属于侦察行为的警报淹没。这就给他们留下了两个都不算好的选项:

重新调整检测逻辑。提高告警阈值,或者将该智能体的服务主体排除在外。针对 T1213.002 的覆盖率会悄然降为零,而这项技术依然能像过去一样有效运作。

或者干脆不管它。分析师们一整天都在分诊 AI 相关的活动,警报疲劳会一如既往地发挥作用,而检测能力最终还是会失效。

大多数组织其实是在没有真正做出决定的情况下,选择了第一个选项。总有人在某个繁忙的一周里把噪音调小了,而这件事从未被记录下来。今天就对照 ATT&CK 审视一下你的覆盖情况——那一格很可能仍然显示为绿色。

归因差距会在六个月后,在一起 HR 案件中浮出水面

审计日志显示,某个用户的账户访问了薪酬模型。而该用户表示自己从未打开过它。这两种说法都有可能成立。是那个智能体,在总结另一件事情时,顺带展示了那份文档中的两行内容。

现在,试着去调查这件事。意图,是区分内部威胁与意外事件的关键所在,而意图,恰恰是日志已经无法确定的东西。行为分析工具让这一切变得更加困难,因为那些基线假设的是人类的行为节奏,而如今,同一个账户却会产生机器速度的突发行为。"正常"的边界为所有人变宽了,这也让异常的人类行为有了更多不被察觉的空间。

你很可能已经部署了 Copilot,所以不妨从它已经触及的地方开始

现有的大多数指导建议,都假定你尚未启用它。一旦你已经启用,不妨问自己这三个问题:

各个身份此刻究竟能够触及什么?不是纸面上的权限,而是有效路径:嵌套的组、继承而来的站点权限、早已超出项目周期却依然有效的共享链接,以及入职之后再也没人审查过的访客账户。

过去 90 天里,AI 驱动的活动触及过什么?你需要的是先有记录,再有策略。

哪些检测规则,仍然把对存储库的批量访问当作攻击者存在的证据?找到它们,这一次,做出真正深思熟虑的决定。

Netwrix 1Secure 覆盖了前两个问题。它能够在云端和本地存储库中发现并分类敏感数据,绘制出哪些身份能够通过哪些路径触及这些数据,并对照这幅图景来监控 AI 驱动的访问行为。而第三个问题,在你能够回答前两个问题之前,是不会有站得住脚的答案的。

Copilot 本身并不是问题所在。它只是在做微软所说它会做的事情,使用的也是贵组织已经批准的权限。真正的问题在于,你的检测逻辑内置了这样一个假设:这种模式就意味着攻击者——而这个假设早已在悄无声息中不再成立,却没有人意识到,应该开一张工单,重新审视它。

分享到

了解更多

关于作者

Asset Not Found

James Anderson

技术产品经理

James Anderson 是 Netwrix Access Analyzer 和 Netwrix Change Tracker 的技术产品经理。他拥有超过 15 年的软件与数据经验,包括担任首席数据工程师(Lead Data Engineer)、数据架构师(Data Architect)和数据库管理员(DBA)的经历。