Copilot раскрыл способ взлома себя исследователям Varonis
Microsoft Copilot раскрыл исследователям Varonis способ своего взлома
Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обходить механизмы безопасности. Они назвали её "CoSnitch" и сообщили Microsoft в декабре 2025 года. Компания планировала выпустить исправление и официально присвоить идентификатор CVE во вторник. Исследователи использовали технику "мета-хакинга", которая заключается в социальной инженерии механизма рассуждений ИИ. Они манипулировали Copilot, заставляя его раскрывать конфиденциальную информацию и отправлять её на внешний сервер. Уязвимость позволяла отравлять постоянную память ИИ.
Copilot Personal раскрывает детали своего устройства
Copilot Personal — это персональный ИИ-ассистент от Microsoft. Уязвимость CoSnitch связана с параметром URL-запроса ?q=. Ранее этот параметр позволял внедрять текст в поле ввода чата, который затем передавался в Copilot без взаимодействия с пользователем. Microsoft отключила этот параметр для защиты от атак с внедрением промптов. Исследователи Varonis запросили у Copilot информацию о том, как выполнить промпт без участия пользователя. В ответ ИИ подробно описал свои механизмы обработки URL, отключенные параметры и меры безопасности. В ходе диалога Copilot раскрыл ранее недокументированный параметр autorun=1. Этот параметр, при определённых условиях сессии, позволял автоматически выполнять промпт, переданный через ?q=, при загрузке страницы. ИИ также описал поведение фильтрации контента в первом цикле ответа и указал, что последующие циклы не использовали ту же фильтрацию. Исследователи проверили предоставленную информацию и смогли успешно выполнить атаку, используя параметры ?q= и ?autorun=1.
Уязвимость затрагивает пользователей Copilot Personal
Уязвимость CoSnitch затрагивает пользователей Microsoft Copilot Personal. Для эксплуатации требуется, чтобы пользователь перешёл по специально сформированной ссылке. Злоумышленники могут распространять такие ссылки через SMS, электронную почту или QR-коды. После перехода по ссылке браузер жертвы загружает Copilot в активной аутентифицированной сессии. Параметры ?autorun=1 и ?q= инициируют автоматическое выполнение внедрённого промпта без какого-либо взаимодействия с пользователем или видимых индикаторов атаки. Copilot обрабатывает и выполняет промпт как легитимную инструкцию. Это может предоставить злоумышленнику полный доступ к контексту сессии пользователя, включая сообщения, электронные письма и данные подключённых приложений. Атака может использоваться для извлечения данных через OAuth-коннекторы к Gmail, Google Drive, Google Calendar или истории чатов Copilot. Также возможно отравление памяти промптов, хранящихся Copilot, или проведение разведки подключённых приложений, файлов и электронной почты. Особо опасным является возможность модификации ответов ИИ в будущих сессиях для проведения атак дезинформации.
Использовать исправление от Microsoft
Пользователям Microsoft Copilot Personal следует ожидать и установить исправление от Microsoft, которое должно закрыть уязвимость CoSnitch. Исследователи Varonis Threat Labs продемонстрировали, что атака возможна из-за отсутствия строгой границы между необработанными данными и системными инструкциями в больших языковых моделях (LLM). Когда ИИ обрабатывает непроверенные данные, содержащие скрытые промпты, он выполняет их как команды. Злоумышленникам не требуется обходить межсетевые экраны или взламывать аутентификацию; они заставляют ИИ использовать авторизованный доступ к внутренним файлам, электронной почте и корпоративным базам данных против пользователя. Исследование подчеркивает архитектурные недостатки, которые могут переноситься в корпоративные среды, несмотря на то, что данная уязвимость относится к персональному продукту. Атаки могут не только извлекать данные пользователя, но и раскрывать конфиденциальные внутренние параметры и детали конфигурации ИИ, предоставляя злоумышленникам план внутренней логики для автоматического выполнения промптов.
Опубликовано в канале 19 августа, 07:33
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Register · The Hacker News