Los especialistas de Varonis encontraron una manera de convertir Microsoft 365 Copilot, un asistente corporativo, en un verdadero espía: la víctima sólo necesita hacer clic en un enlace malicioso una vez, y el bot enviará contraseñas de correo electrónico a los atacantes por su cuenta. Lo más curioso es que Copilot mismo reveló el secreto decisivo.
Cómo Copilot reveló su secreto principal
Los investigadores comenzaron simple: comenzaron a hacer preguntas de Microsoft 365 Copilot sobre su propio sistema de seguridad. Cuando el bot rechazó un comando, generalmente explicó por qué. Estas explicaciones, acumulando, revelaron el funcionamiento interno del servicio. Eventualmente, los especialistas tropezaron con un parámetro indocumentado ?autorun=1. Trabajó en tándem con el estándar ?q=: si le das un enlace al usuario https://copilot.microsoft.com/?q=&autorun=1, el texto de consulta ejecuta automáticamente el momento en que la persona hace clic en el enlace. No se requiere confirmación adicional.

Qué incitaciones maliciosas podrían hacer
Usando un "agujero", era posible hacer que el bot ejecutara escenarios completos. Uno de los cheques parecía así: Copilot tenía que tomar el último correo electrónico de la bandeja de entrada, extraer la dirección del remitente de ella , y abrir una URL en webhook. sitio — enviar eficazmente datos fuera. Otra opción era mucho más peligrosa: el bot recibió un comando para encontrar contraseñas y logins en el correo electrónico, y luego enviarlos a un servidor controlado por el atacante. Para evitar que los datos robados sean dañados durante la transmisión y para evitar llamar la atención, fue codificado en base64.
Co-Snitch: un ataque a la memoria del asistente
Los investigadores no pararon allí. Vinieron con una manera de infectar la memoria de Microsoft 365 Copilot. Si un usuario pide el bot para resumir el contenido de una página web que tiene instrucciones ocultas incrustadas en él , el bot ejecuta esas instrucciones y cambia sus datos guardados sobre la persona. Lo peor de todo, tales cambios sobreviven a cambios de contraseña, revocación de todas las sesiones, e incluso reinscripción de dispositivos. El ataque fue llamado Co-Snitch — una continuación de los experimentos anteriores de Varonis con Copilot Personal.

Respuesta y conclusiones de Microsoft
Microsoft cerró la vulnerabilidad crítica en febrero, tres meses después de que Varonis lo reportara. El primer parche simplemente prohibido ?q= de insertar texto en el campo de chat, y el martes la compañía lanzó una solución más completa. Pero la historia en sí misma está contando: los asistentes de IA con acceso al correo electrónico y datos personales pueden convertirse en un canal de filtración ideal, y ningún filtro "mart" garantiza la seguridad. Los ataques con prontitud no son ciencia ficción, sino una realidad con la que ambos desarrolladores y usuarios tendrán que vivir.



