وكشف الطيار نفسه عن البارامترات السرية التي حولته إلى أداة لمسح كلمة السر.

20 أغسطس 202615 الآراء

A vulnerability was found in Microsoft 365 Copilot that allowed a malicious prompt to be executed with a single read on a link: the undocumented ?autorun=1 setting activated it without user consent. ويمكن للمهاجمين أن يستخرجوا رسائل إلكترونية وكلمات سر من صناديق البريد، وأغلق ميكروسوفت الحفرة بعد عدة أشهر.

وكشف الطيار نفسه عن البارامترات السرية التي حولته إلى أداة لمسح كلمة السر.

عثر أخصائيو فارونيس على طريقة لتحويل ميكروسوفت 365 كوبيلو، مساعد شركة، إلى جاسوس حقيقي: فالضحية تحتاج فقط إلى فتح وصلة خبيثة مرة واحدة، وسيرسل الجوز كلمة سر من البريد الإلكتروني إلى مهاجمين بمفردها. الجزء الأكثر غرابة هو أن كوبيلو نفسه كشف السر الحاسم

كيف كشف الطيار سره الرئيسي

وبدأ الباحثون بالبساطة: فقد بدأوا يسألون مايكروسوفت 365 سؤالاً عن نظام أمنه الخاص. عندما رفض المضرب أمر ما، فإنه يفسر السبب عادة. هذه التفسيرات، تراكمت، كشفت أن الخدمة الداخلية تعمل. وفي نهاية المطاف، تعثر المتخصصون على بارامتر غير موثق ?autorun=1عملت جنبا إلى جنب مع المعيار ?q=: إذا أعطيت المستخدم رابط مثل https://copilot.microsoft.com/?q=&autorun=1النص الاستعلامي ينفذ تلقائياً لحظة أن يضغط الشخص على الرابط ولا يلزم تأكيد إضافي.

ما يمكن أن تفعله الحركات الخبيثة

باستخدام مثل هذه "الثقة"، كان من الممكن جعل الفول ينفذ سيناريوهات كاملة. واحد من الشيكات بدا مثل هذا كان على الطيار أن يأخذ آخر بريد إلكتروني من العلبة و افتحوا موقعاً على الإنترنت الموقع - إرسال البيانات بصورة فعالة إلى الخارج. وكان هناك خيار آخر أكثر خطورة: فقد تلقى المضرب أمراً للعثور على كلمات السر وقطع الغيار في البريد الإلكتروني، ثم إرسالها إلى خادم يسيطر عليه المهاجم. منع تلف البيانات المسروقة أثناء النقل لتجنب لفت الانتباه تم تشفيرها في القاعدة 64

هجوم على ذاكرة المساعد

الباحثون لم يتوقفوا هناك لقد أتوا بطريقة لإصابته بذاكرة (مايكروسوفت) 365 إذا طلب المستعمل من المضرب تلخيص محتويات صفحة على الشبكة التي لديها تعليمات مخفية الخندق ينفذ تلك التعليمات ويغير بياناته المحفوظة عن الشخص والأسوأ من ذلك كله أن هذه التغييرات تنجو من تغيير كلمة السر، وإلغاء جميع الجلسات، بل ومن إعادة تسجيل الأجهزة. الهجوم كان يدعى (كو-سنتش) استمرار تجارب (فارونيس) السابقة مع (كوبليت) الشخصي

رد شركة مايكروسوفت واستنتاجاتها

وأغلق مايكروسوفت حالة الضعف الحرجة في شباط/فبراير، بعد ثلاثة أشهر من إبلاغ فارونيس بذلك. البقعة الأولى محظورة ببساطة ?q= ومن إدراج نص في ميدان الدردشة، وفي يوم الثلاثاء، أصدرت الشركة إصلاحا أكثر شمولا. لكن القصة نفسها تقول: مساعدي "آي آي" الذين لديهم إمكانية الوصول إلى البريد الإلكتروني والبيانات الشخصية يمكن أن يصبحوا قناة تسريب مثالية، وليس هناك "سمارت" تصفية تضمن الأمن. فالهجمات القائمة على الفور ليست خيالا علميا، ولكن واقعا يتعين على المطورين والمستعملين معا أن يعيشوا معه.

الأسئلة المتكررة

المواد ذات الصلة

جميع المواد
Microsoft 365 Copilot vulnerability: stealing passwords through a prompt