XRUST.ru » Новости » Copilot спалил сам себя: как один клик по ссылке превращал ИИ-помощника Microsoft в утечку почты и файлов
Новости / Программирование

Copilot спалил сам себя: как один клик по ссылке превращал ИИ-помощника Microsoft в утечку почты и файлов

Сегодня, 07:38 4 0 1

Исследователи Varonis Threat Labs нашли в Microsoft Copilot Personal уязвимость, которую окрестили CoSnitch — «стукач»: одна специально собранная ссылка заставляла ассистента без спроса слить данные из привязанных Gmail, Google Drive и календаря, а самое пикантное — секретный параметр для атаки исследователям выдал сам Copilot, когда его слишком настойчиво расспрашивали о собственных ограничениях.

Ссылка, которая думает за вас

Схема выглядела почти оскорбительно просто, констатирует xrust. Атакующий формировал URL вида copilot.microsoft.com/?q=<промпт>&autorun=1 — и при переходе по этой ссылке ассистент тут же выполнял вшитую в неё команду, даже не спрашивая пользователя, точно ли он этого хочет. Никакого окна подтверждения, никакого «вы уверены?». Просто открыл страницу — и Copilot уже работает на атакующего.

Дальше в дело вступает вторая часть цепочки: у многих пользователей Copilot Personal подключён к внешним сервисам — почте, диску, календарю — через OAuth. Формально это легитимные разрешения, которые человек сам когда-то выдал ассистенту. Уязвимость их не взламывала — она просто заставляла Copilot воспользоваться уже имеющимся доступом не по своей воле, а по чужому сценарию, и утащить содержимое переписки или файлов через собственную функцию «пересказать веб-страницу». Для систем безопасности это выглядело как рутинный запрос на загрузку URL — ничего похожего на кражу данных.

Третий удар — по памяти, которая переживает даже сброс пароля

Самая неприятная часть истории — то, что происходило дальше. Атака могла записать вредоносное правило прямо в постоянную память Copilot. И вот тут начинается настоящий хоррор для айтишника: эта запись, по данным Varonis, переживала смену пароля, завершение всех сессий и даже переустановку устройства. Пользователь меняет пароль, думая, что закрыл проблему, — а инструкция, оставленная атакующим, преспокойно живёт себе дальше в памяти ассистента.

При этом ни один процесс, ни одно сетевое соединение, ни одна запись в логе безопасности не намекали, что что-то пошло не так. Единственный след — в самом интерфейсе памяти Copilot, куда обычному пользователю просто не приходит в голову заглядывать.

Как исследователи заставили ИИ сдать самого себя

Отдельного упоминания заслуживает метод, которым Varonis нашла недокументированный параметр autorun. Это не реверс-инжиниринг кода и не перебор запросов — команда просто раз за разом спрашивала Copilot, почему промпт не может запускаться автоматически без участия пользователя, и что технически потребовалось бы, чтобы это стало возможным. После достаточного количества таких вопросов ассистент, стараясь быть полезным, сам обрисовал устройство собственной уязвимой функции. В Varonis такой подход назвали «мета-хакингом» — когда систему взламывают не снаружи, а выспрашивая её изнутри.

Забавно, что это не первый подобный случай у той же команды исследователей: до CoSnitch они же нашли в Copilot баги Reprompt (обход защитных ограничений повторением одного и того же вопроса) и SearchLeak (превращение корпоративного Copilot в канал утечки через обычный веб-поиск). Общая черта всех трёх — для срабатывания достаточно одного клика по ссылке, которая ничем не выдаёт себя жертве.

Что в итоге

Уязвимости присвоили номер CVE-2026-24301, критический рейтинг по шкале CVSS — 8,8 из 10. Microsoft получила отчёт от Varonis ещё в декабре 2025 года, а патч выкатила только 18 августа 2026-го — восемь месяцев спустя, причём исключительно на серверной стороне: обновлять само приложение пользователям не нужно. Данных о том, что уязвимость успели использовать в реальных атаках до закрытия дыры, нет — но восьмимесячная пауза между сообщением об уязвимости и её устранением сама по себе повод для вопросов.

Важная деталь: проблема касалась именно потребительской версии — Copilot Personal, доступной на copilot.microsoft.com. Корпоративный Microsoft 365 Copilot Enterprise в этой истории не фигурирует, представители Microsoft отдельно подчеркнули, что бизнес-пользователей инцидент не затронул.

Почему это не последний такой случай

История с CoSnitch укладывается в более широкую и тревожную тенденцию: чем глубже ИИ-ассистенты интегрируются в почту, диски, календари и мессенджеры, тем соблазнительнее они становятся как единая точка входа для злоумышленника. Раньше, чтобы добраться до чьей-то переписки, нужно было ломать саму почту или красть пароль. Теперь иногда достаточно обмануть помощника, у которого к этой почте уже есть легальный ключ — и заставить его сделать грязную работу самому, под видом обычного «перескажи мне эту страницу».

Уязвимость закрыта, но случай стоит воспринимать как звоночек, а не как закрытую страницу: у ИИ-ассистентов, которые накапливают память и связи с внешними сервисами, поверхность атаки растёт быстрее, чем успевают поспевать за ней защитные механизмы.

Источники:
thehackernews.com
darkreading.com
varonis.com

Xrust: Copilot спалил сам себя: как один клик по ссылке превращал ИИ-помощника Microsoft в утечку почты и файлов



Поделится
1 0

Комментарии


Джокович назвал Серену Уильямс «эпичной» — и заявил о своём будущем
Новак Джокович накануне US Open рассказал, что на самом деле думает о возвращении Серены Уильямс в теннис в 44 года — и заодно приоткрыл планы на собственную карьеру после 40. Серб не устаёт восхищаться бывшей соперницей по корту — только теперь по разные стороны сетки они уже не встречаются, а вот в интервью Джокович вновь заговорил о Уильямс с нескрываемым уважением. «Она — эпична» Накануне старта US Open 39-летний Джокович дал интервью изданию People, приуроченное к выходу его документального фильма на Prime Video «Novak Djokovic: The Wolf in Winter», сообщили xrust. Речь, впрочем, зашла не только о картине — журналисты спросили его о возвращении Серены Уильямс, которая в 44 года вновь вышла на профессиональный уровень спустя четыре года после последнего официального матча. По словам Джоковича, он давно восхищается тем, что американка делает после рождения двоих детей, пытаясь конкурировать на турнирах «Большого шлема» высочайшего уровня. Итог её камбэка, подчеркнул серб, уже не
46 1