在过去,邮件安全主要围绕恶意链接、附件、仿冒发件人、BEC 和凭据钓鱼展开;攻击者的目标是让人“相信并行动”。Microsoft 指出,AI 助手正在成为日常工作的一部分,用于总结邮件、起草回复、分流请求,甚至可能跨业务系统执行操作,因此邮件也成为 AI 系统的自动化输入和新的攻击面。Microsoft Learn 最新文档中进一步指出,当组织使用 Microsoft 365 Copilot 等 AI 助手会审、汇总和响应邮件时,攻击者不再只需要欺骗用户,而是可以构造邮件内容去欺骗代表用户阅读邮件的语言模型,这类攻击被称为 Prompt Injection。
这并不是一个理论风险。Microsoft 明确提到,Morris II、EchoLeak 以及持续出现的间接提示注入研究表明,电子邮件可能成为进入企业 AI 环境的高频、低摩擦入口,因此需要专门面向 AI 威胁的邮件控制点。从业务视角看,这意味着企业部署 Copilot、知识助理、销售自动化、采购审批 Agent 之后,邮件安全不再只是“阻止钓鱼邮件”,而是要保护 AI 工作流不被外部不可信内容操纵。

一、Prompt Injection 在邮件中的攻击原理与典型路径
Prompt Injection 的本质,是把攻击者的指令嵌入 AI 模型会处理的内容中,试图覆盖模型原始指令或用户真实意图。 在邮件场景中,恶意内容本身可能就是邮件正文、主题、引用回复、附件或隐藏标记;当用户或自动化流程要求 AI 助手总结、分类或回复邮件时,AI 会把完整邮件作为输入读取,如果其中包含攻击者编写的指令,AI 可能偏离用户原本请求。
Microsoft 将其与传统钓鱼做了清晰区分:传统钓鱼面向人类读者,依赖紧迫感、冒充或欺骗,成功条件是用户点击或回复;提示注入面向代表人阅读内容的 AI 模型,依赖模型把文本解释为命令,成功条件是模型遵循注入指令,载荷也从链接、附件或诱饵变成了“可被模型理解为指令的文本”。也指出,AI 助手连接邮箱后,攻击者可以隐藏人类不易察觉的指令,随后当收件人或自治 Agent 要求 Copilot 处理未读邮件或邮箱内容时,AI 可能无意中遵循这些嵌入指令,从而触发敏感数据暴露、工具调用或下游上下文污染。
| 攻击模式 | 在邮件中的表现 | 风险影响 |
|---|---|---|
| 直接指令注入 | 在邮件正文或线程中放入让 AI 忽略原意、改变摘要或执行转发的自然语言指令 | 可能让 AI 生成误导性摘要、错误安全判断或执行非预期操作 |
| 隐藏/不可见文本 | 白色字体、零大小文本、屏幕外内容、HTML/CSS 隐藏内容、零宽字符等 | 人类读者可能看不到,但模型可能仍会读取原始内容 |
| 引用链/转发链注入 | 恶意指令混入历史回复、引用内容或转发链条 | 攻击指令看起来像普通沟通上下文,增加识别难度 |
| 附件与嵌入内容 | 指令隐藏在文档、PDF、图像、元数据或附件内容中 | 当 AI 助手处理附件时,恶意指令可能进入模型上下文 |
| 编码与混淆 | Base64、同形异义字符、异常 Unicode、碎片化表达等 | 旨在绕过简单关键词匹配,同时仍被模型理解 |
从影响看,成功的邮件提示注入可能导致 AI 助手泄露邮箱中的敏感内容、将恶意邮件误分类为安全、生成误导性摘要,或在自动化工作流中采取不需要的操作;由于攻击隐藏在普通邮件内容中,任何由 AI 助手处理邮箱的用户都可能受到影响。这也是为什么 Microsoft 将其描述为邮件承载风险的演进,而不是传统钓鱼的一个小变体。
二、Microsoft Defender for Office 365 如何防护邮件提示注入
Microsoft Learn 中明确说明,Microsoft Defender for Office 365 会在入站邮件中的提示注入内容到达用户或 AI 助手之前检测该内容;检测发生在同一个邮件流检查流程中,该流程也用于防护钓鱼、恶意软件和业务电子邮件泄露,因此无需额外配置即可受益。并进一步强调,这种方式把控制点放在“收件箱本身”之前,而不是等 AI 系统已经处理恶意内容后再响应。
在检测逻辑上,Defender for Office 365 会将大型语言模型分类与 Defender 已用于电子邮件保护的信号结合起来,因此判断不仅基于邮件中携带的注入式指令,也结合发件人和邮件相关的其他已知信息。检测会像 AI 助手接收邮件那样分析完整消息,而不仅是可见正文,包括主题、正文、HTML 标记、样式、隐藏或屏幕外文本、引用和转发内容,以及分析前会被规范化的编码或混淆片段。
当检测发生时,该邮件会归类到现有的 检测技术下,并带有新的检测技术值 Prompt Injection Protection;该检测技术值可作为 Threat Explorer、Real-time detections 和 Advanced Hunting 中的可筛选属性。包含检测到的提示注入内容的邮件会在投递前被隔离,相关检测技术会出现在邮件细节中,分析师可以在 Explorer 与邮件实体页中查看完整消息上下文并进行调查。

下图可作为博客配图,说明“外部邮件 → 邮件流检测 → 高置信钓鱼/隔离 → Copilot/Agent 保护 → SecOps 与数据治理闭环”的整体关系。

AI 时代邮件提示注入防护架构:在邮件流入口提前识别并隔离恶意 AI 指令,同时由 Copilot 运行时安全、Purview 数据治理与 Defender XDR/AIR 形成纵深防御。
三、它如何与现有邮件安全能力协同
Prompt Injection Protection 不是孤立能力,而是嵌入现有邮件安全体系。Microsoft Learn 明确提到,该检测发生在用于防护钓鱼、恶意软件和业务电子邮件泄露的同一邮件流检查中。同时,Microsoft Defender for Office 365 的反钓鱼策略可检测伪造发件人、仿冒尝试和其他欺骗性邮件技术,并在 Defender for Office 365 中提供用户/域/发件人仿冒保护、可调钓鱼阈值、基于 AI 和机器学习的检测,以及更丰富的报告与洞察。
对于安全运营团队,Threat Explorer 和 Real-time detections 是近实时报告工具,可帮助 SecOps 调查并响应威胁;Real-time detections 属于 Defender for Office 365 Plan 1,Threat Explorer 属于 Plan 2,Threat Explorer 在视图、过滤属性和动作方面提供更多能力。在 Plan 2 中,AIR 可对高影响、高容量告警进行组织级自动调查,扩展检测分析,并在发现威胁时生成待 SecOps 审批的修正动作,从而帮助团队把精力集中在更高优先级任务上。
因此,在运营实践上,提示注入检测可以复用企业已有邮件安全流程:邮件被隔离后由分析师在隔离区、Explorer 或邮件实体页查看上下文;检测值可作为筛选条件用于威胁狩猎;对于更广泛邮件威胁,AIR、Threat Explorer 与 Defender XDR 关联可以帮助安全团队把邮件、身份、终端和数据风险纳入统一调查视角。
四、AI 时代邮件安全的新挑战:从“内容安全”到“AI 数据边界”
传统邮件安全主要关心“这封邮件是否恶意”;AI 时代还必须关心“这封邮件是否会污染 AI 的上下文、影响 AI 的决策、诱导 AI 调用工具或泄露数据”。Microsoft Zero Trust guidance 指出,Copilot 和 Agentic assistants 越来越多地被集成进企业流程,并处理来自邮件、文档、网站、插件等外部来源的不可信内容,这打开了间接提示注入这一关键漏洞。该文档还强调,AI 难以区分用户输入和外部内容,使传统输入验证不足以覆盖此类风险。
Microsoft 365 Copilot 本身具备多层保护。Microsoft Learn 说明,Copilot 通过 LLM、Microsoft Graph 中用户有权限访问的邮件/聊天/文档,以及 Word、PowerPoint 等生产力应用协同提供能力;提示、响应和通过 Microsoft Graph 访问的数据不会用于训练 Copilot 所用的基础大模型。同一文档还说明,Copilot 只呈现用户至少具有查看权限的组织数据,并使用 Microsoft 365 中相同的数据访问控制;对 Purview 信息保护加密的数据,Copilot 会遵循授予用户的使用权限。
但 AI 安全不能只依赖模型运行时防护。Microsoft Learn 关于 Defender for Office 365 的资料指出,Copilot 和其他 Microsoft AI 产品已有输入筛选、严格提示设计、用户内容与系统指令分离、访问边界限制和输出筛选等运行时保护,而 Defender for Office 365 增加的是更早的邮件通道防护层,即在邮件送达邮箱或被助手读取之前进行检查。Microsoft Zero Trust guidance 因此建议采用纵深防御,包括 Prompt Shields、Spotlighting、计划漂移检测、Critic agents、工具链分析、安全护栏、信息流控制、最小权限、短期权限以及人在回路等措施。
Microsoft Purview DLP 则补齐 AI 数据边界。官方文档说明,Purview DLP 可限制 Copilot 在提示包含敏感信息类型时使用外部 Web 搜索,也可限制 Copilot 处理敏感提示、处理带敏感度标签的文件和邮件;预览能力还可限制 Copilot 使用外部邮件作为 grounding 数据,以降低提示注入和不可信数据影响风险。
五、企业邮件安全策略应如何演进
第一,技术控制要前移。 企业应把入站邮件流作为 AI 安全的第一道控制点,确认 Defender for Office 365 的提示注入检测在可用范围内启用,并让 SecOps 熟悉 High Confidence Phish + Prompt Injection Protection 的调查路径。
第二,邮件安全要与身份、权限和数据治理联动。 由于 Copilot 只会呈现用户有权限访问的数据,权限模型、SharePoint/Teams/Exchange 访问控制、敏感度标签和 Purview 信息保护将直接影响 AI 响应能够触达的内容范围。对于敏感数据,企业还应使用 Purview DLP 限制敏感提示、外部搜索、敏感标签内容和外部邮件 grounding,以降低数据泄露、过度共享和不可信邮件影响风险。
第三,运营机制要围绕“AI 可见性”升级。 Threat Explorer 和 Real-time detections 可用于近实时调查与响应,Threat Explorer 还提供更多视图、更多属性过滤和更多动作;AIR 可帮助自动调查高影响、高容量告警并提供建议修正动作。这意味着 SOC 需要把“提示注入检测技术值”“AI 相关邮件隔离”“Copilot/Agent 相关数据风险”纳入日常威胁狩猎、告警分诊和事件复盘。
第四,用户教育要从“别点链接”扩展到“别盲信 AI 摘要”。 Microsoft 365 Copilot 文档提醒,生成式 AI 的响应不保证 100% 事实准确,用户在发送给他人之前仍应进行判断和审阅。结合提示注入风险,企业应教育用户:外部邮件摘要、附件摘要、客户线程总结和自动草稿都需要核验来源与上下文,涉及转账、合同、客户数据、敏感文档或外发内容时应保留人在回路。

六、典型使用场景与实际价值
| 场景 | 风险描述 | Prompt Injection 防护价值 |
|---|---|---|
| 高管邮箱保护 | 高管是 whaling、BEC 和仿冒攻击的高价值目标;AI 助手总结高管未读邮件时,外部邮件中的隐藏指令可能诱导错误判断或敏感信息外泄。 | 在投递前检测并隔离恶意 AI 指令,减少其进入高管邮箱并被 Copilot 或 Agent 处理的机会。 |
| 销售与客户沟通 | 销售线程常包含外部客户邮件、报价、附件和转发链;提示注入可能混入引用内容或附件,使 AI 生成误导性摘要或草稿。 | Defender 在邮件流中分析完整消息,包括引用、转发、附件和隐藏内容,帮助降低销售使用 Copilot 处理客户邮件时的上下文污染风险。 |
| 财务与采购流程 | 财务、采购和付款流程本就容易受到 BEC、仿冒和发票类钓鱼影响;Prompt Injection 会把“恶意指令文本”叠加到传统邮件欺骗之上。 | 反钓鱼策略处理伪造与仿冒,Prompt Injection Protection 处理面向 AI 的恶意指令,二者共同覆盖人类与 AI 两类目标。 |
| 知识工作者用 Copilot 总结邮箱 | 用户要求 Copilot 汇总未读邮件或项目线程时,隐藏文本、编码内容或引用链中的指令可能被模型读取。 | 投递前隔离可减少恶意指令进入邮箱;Purview DLP 还可限制外部邮件作为 Copilot grounding 数据,以降低不可信内容影响。 |
| SOC 与安全运营 | 新检测类型需要被识别、过滤、调查和复盘;若缺少统一视图,安全团队难以把邮件、身份、终端和数据风险串联起来。 | 检测技术可在 Defender 调查界面中筛选;Threat Explorer、Real-time detections、Advanced Hunting 与 AIR 可帮助团队调查、响应和自动化处理邮件威胁。 |
| Microsoft 365 顾问与售前 | 客户采用 Copilot 后,常关心“AI 是否会泄露邮件和内部数据”“是否需要额外工具”“如何治理外部邮件输入”。 | 可用“邮件流前置防护 + Copilot 运行时安全 + Purview DLP + Defender XDR 运营”的框架解释端到端价值,并将技术控制映射到业务风险管理。 |
七、业务价值与风险管理建议
从业务价值看,Defender for Office 365 的提示注入保护将 AI 风险控制点前移到邮件入口,帮助企业在恶意内容进入邮箱、被 Copilot 或 AI Agent 处理之前进行检测和隔离。这降低了提示注入驱动的数据暴露、下游上下文污染和自动化误操作风险,也让企业可以更有信心地推广 Copilot、邮件自动化和智能 Agent 场景。
从风险管理看,企业不应把提示注入视为单一产品问题,而应把它纳入 AI 数据边界治理。Copilot 运行在用户权限上下文中,组织应持续治理权限、敏感度标签、DLP、Agent 允许列表和第三方连接器;管理员也可以在 Integrated apps 中查看 Agent 所需权限、数据访问、使用条款和隐私声明,并控制哪些 Agent 被允许在组织中使用。在数据保护层,Purview DLP 可限制敏感提示、敏感标签内容、外部 Web grounding 和外部邮件 grounding,尤其适合有高价值客户数据、财务数据、研发资料或受监管数据的企业。
推荐落地清单:
- 确认邮件入口控制: 使用 Defender for Office 365 的 Prompt Injection Protection 检测,并让 SOC 熟悉 High Confidence Phish 与 Prompt Injection Protection 检测技术值的调查方式。
- 强化传统邮件防护: 配置反钓鱼策略中的仿冒保护、钓鱼阈值、AI/ML 检测和报告洞察,覆盖高管、财务、采购、销售等高风险对象。
- 建立 AI 数据边界: 使用 Purview DLP 控制敏感提示、敏感文件/邮件、外部 Web 搜索和外部邮件 grounding,减少敏感数据外泄与不可信内容影响。
- 治理权限与 Agent: 按最小权限原则审查 Microsoft 365 数据访问范围,并控制组织可用 Agent、连接器和插件。
- 升级安全运营: 使用 Threat Explorer、Real-time detections、Advanced Hunting 和 AIR 进行检测过滤、隔离复核、威胁狩猎和自动调查。
- 推进用户教育: 将培训从“识别钓鱼邮件”扩展到“审阅 AI 摘要与草稿、核验外部邮件上下文、关键动作保留人在回路”。
AI 办公助手正在把邮件从“人读的通信内容”变成“AI 处理的业务输入”。这让邮件安全边界发生根本变化:攻击者不仅可以诱导人点击,也可以诱导 AI 总结错误、分类错误、调用工具或泄露数据。Microsoft Defender for Office 365 的提示注入保护,把防线提前到入站邮件流,在邮件进入收件箱和 AI 助手之前检测并隔离恶意 AI 指令,为 Copilot 和 Agent 场景提供了关键的入口层防护。
真正成熟的 AI 邮件安全体系,应同时具备三层能力:第一层是 Defender for Office 365 的邮件流前置检测;第二层是 Microsoft 365 Copilot 的运行时安全与权限边界;第三层是 Microsoft Purview DLP、Defender XDR、AIR 和 SecOps 流程构成的治理与响应闭环。 这种纵深防御思路与 Microsoft 官方关于间接提示注入防护的建议一致,即假设攻击会发生,通过多层概率性与确定性控制、最小权限、持续监控和人在回路来降低风险与影响。
AI 时代的邮件安全,不只是保护用户不被骗,更是保护 AI 不被操纵;不只是拦截恶意邮件,更是守住企业 AI 数据边界。
