Kopilot sendiri mengungkapkan parameter rahasia yang mengubahnya menjadi sebuah alat untuk mencuri.

20 Agustus 202615 tampilan

Kerapuhan ditemukan di Kopilot Microsoft 365 yang memungkinkan prompt berbahaya untuk dieksekusi dengan satu klik pada link: undokumentasi? autorun = 1 pengaturan diaktifkan tanpa persetujuan pengguna. Penyerang bisa mengekstrak email dan password dari kotak surat, dan Microsoft hanya menutup lubangnya setelah beberapa bulan.

Kopilot sendiri mengungkapkan parameter rahasia yang mengubahnya menjadi sebuah alat untuk mencuri.

Varonis spesialis menemukan cara untuk mengubah Microsoft 365 Copilot, seorang asisten perusahaan, menjadi mata-mata sungguhan: korban hanya perlu mengklik link berbahaya sekali, dan bot akan mengirim password dari email ke penyerang sendiri. Bagian yang paling ingin tahu adalah bahwa Copilot sendiri mengungkapkan rahasia yang menentukan.

Bagaimana Copilot mengungkapkan rahasia utamanya

Para peneliti memulai dengan sederhana: mereka mulai bertanya tentang sistem keamanan Microsoft 365 Copilot. Ketika bot menolak perintah, biasanya menjelaskan mengapa. Penjelasan ini, akumulasi, mengungkapkan pekerjaan dalam layanan. Akhirnya, spesialis tersandung pada parameter yang tidak didokumentasikan ?autorun=1Ini bekerja sama dengan standar ?q=: jika Anda memberikan sebuah link pengguna seperti https://copilot.microsoft.com/?q=&autorun=1, teks query eksekusi secara otomatis saat orang klik link. Tidak ada konfirmasi tambahan yang diperlukan.

Apa prompt berbahaya bisa dilakukan

Menggunakan "lubang", itu mungkin untuk membuat bot mengeksekusi seluruh skenario. Salah satu cek tampak seperti ini: Copilot harus mengambil email terbaru dari kotak masuk, mengekstrak alamat pengirim dari itu, dan membuka URL di webhook. situs - efektif mengirimkan data di luar. Pilihan lain jauh lebih berbahaya: robot itu menerima perintah untuk menemukan kata sandi dan log masuk dalam email, kemudian meneruskan ke server yang dikendalikan oleh penyerang. Untuk mencegah data yang dicuri rusak selama transmisi dan untuk menghindari menarik perhatian, dikodekan di base64.

Co- Snitch: serangan pada memori asisten

Para peneliti tidak berhenti di sana. Mereka datang dengan cara untuk menginfeksi Microsoft 365 Copilot memori itu sendiri. Jika pengguna meminta robot merangkum isi halaman web yang memiliki instruksi tersembunyi tertanam di dalamnya, bot mengeksekusi instruksi tersebut dan mengubah data yang disimpan tentang orang itu. Terburuk dari semua, perubahan tersebut bertahan perubahan sandi, pembatalan dari semua sesi, dan bahkan pendaftaran ulang perangkat. Serangan itu bernama Co-Snitch - kelanjutan percobaan Varonis sebelumnya dengan Copilot Personal.

Microsoft respon dan kesimpulan

Microsoft menutup kerentanan kritis pada bulan Februari, tiga bulan setelah Varonis melaporkannya. Patch pertama hanya dilarang ?q= dari memasukkan teks ke dalam lapangan chat, dan pada hari Selasa perusahaan merilis lebih komprehensif memperbaiki. Tapi cerita itu sendiri mengatakan: Asisten AI dengan akses ke email dan data pribadi dapat menjadi saluran kebocoran yang ideal, dan tidak ada filter "pintar" yang menjamin keamanan. Serangan berdasarkan Prompt bukanlah fiksi ilmiah, tapi kenyataan bahwa kedua pengembang dan pengguna sekarang harus hidup bersama.

Pertanyaan yang sering ditanyakan

Microsoft 365 Copilot kerentanan: mencuri password melalui sebuah prompt