Исследователи Varonis Threat Labs нашли в Microsoft Copilot Personal уязвимость, которую окрестили CoSnitch — «стукач»: одна специально собранная ссылка заставляла ассистента без спроса слить данные из привязанных Gmail, Google Drive и календаря, а самое пикантное — секретный параметр для атаки исследователям выдал сам Copilot, когда его слишком настойчиво расспрашивали о собственных ограничениях.
Схема выглядела почти оскорбительно просто, констатирует xrust. Атакующий формировал URL вида copilot.microsoft.com/?q=<промпт>&autorun=1 — и при переходе по этой ссылке ассистент тут же выполнял вшитую в неё команду, даже не спрашивая пользователя, точно ли он этого хочет. Никакого окна подтверждения, никакого «вы уверены?». Просто открыл страницу — и Copilot уже работает на атакующего.
Дальше в дело вступает вторая часть цепочки: у многих пользователей Copilot Personal подключён к внешним сервисам — почте, диску, календарю — через OAuth. Формально это легитимные разрешения, которые человек сам когда-то выдал ассистенту. Уязвимость их не взламывала — она просто заставляла Copilot воспользоваться уже имеющимся доступом не по своей воле, а по чужому сценарию, и утащить содержимое переписки или файлов через собственную функцию «пересказать веб-страницу». Для систем безопасности это выглядело как рутинный запрос на загрузку URL — ничего похожего на кражу данных.
Самая неприятная часть истории — то, что происходило дальше. Атака могла записать вредоносное правило прямо в постоянную память Copilot. И вот тут начинается настоящий хоррор для айтишника: эта запись, по данным Varonis, переживала смену пароля, завершение всех сессий и даже переустановку устройства. Пользователь меняет пароль, думая, что закрыл проблему, — а инструкция, оставленная атакующим, преспокойно живёт себе дальше в памяти ассистента.
При этом ни один процесс, ни одно сетевое соединение, ни одна запись в логе безопасности не намекали, что что-то пошло не так. Единственный след — в самом интерфейсе памяти Copilot, куда обычному пользователю просто не приходит в голову заглядывать.
Отдельного упоминания заслуживает метод, которым Varonis нашла недокументированный параметр autorun. Это не реверс-инжиниринг кода и не перебор запросов — команда просто раз за разом спрашивала Copilot, почему промпт не может запускаться автоматически без участия пользователя, и что технически потребовалось бы, чтобы это стало возможным. После достаточного количества таких вопросов ассистент, стараясь быть полезным, сам обрисовал устройство собственной уязвимой функции. В Varonis такой подход назвали «мета-хакингом» — когда систему взламывают не снаружи, а выспрашивая её изнутри.
Забавно, что это не первый подобный случай у той же команды исследователей: до CoSnitch они же нашли в Copilot баги Reprompt (обход защитных ограничений повторением одного и того же вопроса) и SearchLeak (превращение корпоративного Copilot в канал утечки через обычный веб-поиск). Общая черта всех трёх — для срабатывания достаточно одного клика по ссылке, которая ничем не выдаёт себя жертве.
Уязвимости присвоили номер CVE-2026-24301, критический рейтинг по шкале CVSS — 8,8 из 10. Microsoft получила отчёт от Varonis ещё в декабре 2025 года, а патч выкатила только 18 августа 2026-го — восемь месяцев спустя, причём исключительно на серверной стороне: обновлять само приложение пользователям не нужно. Данных о том, что уязвимость успели использовать в реальных атаках до закрытия дыры, нет — но восьмимесячная пауза между сообщением об уязвимости и её устранением сама по себе повод для вопросов.
Важная деталь: проблема касалась именно потребительской версии — Copilot Personal, доступной на copilot.microsoft.com. Корпоративный Microsoft 365 Copilot Enterprise в этой истории не фигурирует, представители Microsoft отдельно подчеркнули, что бизнес-пользователей инцидент не затронул.
История с CoSnitch укладывается в более широкую и тревожную тенденцию: чем глубже ИИ-ассистенты интегрируются в почту, диски, календари и мессенджеры, тем соблазнительнее они становятся как единая точка входа для злоумышленника. Раньше, чтобы добраться до чьей-то переписки, нужно было ломать саму почту или красть пароль. Теперь иногда достаточно обмануть помощника, у которого к этой почте уже есть легальный ключ — и заставить его сделать грязную работу самому, под видом обычного «перескажи мне эту страницу».
Уязвимость закрыта, но случай стоит воспринимать как звоночек, а не как закрытую страницу: у ИИ-ассистентов, которые накапливают память и связи с внешними сервисами, поверхность атаки растёт быстрее, чем успевают поспевать за ней защитные механизмы.
Источники:
thehackernews.com
darkreading.com
varonis.com