Copilot сам выдал секретный параметр, превративший его в инструмент кражи паролей

20 августа 20262 просмотров

В Microsoft 365 Copilot нашли уязвимость, которая позволяла выполнить вредоносный промпт одним переходом по ссылке: недокументированная настройка ?autorun=1 активировала его без согласия пользователя. Атакующие могли извлекать из почты письма и пароли, а Microsoft закрыла дыру только через несколько месяцев.

Copilot сам выдал секретный параметр, превративший его в инструмент кражи паролей

Специалисты Varonis нашли способ превратить корпоративного ассистента Microsoft 365 Copilot в настоящего шпиона: жертве достаточно один раз кликнуть по вредоносной ссылке, и бот сам отправит злоумышленникам пароли из почты. Самое любопытное — решающий секрет раскрыл сам Copilot.

Как Copilot выдал свой главный секрет

Исследователи начали с простого: стали задавать Microsoft 365 Copilot вопросы о его же системе защиты. Если бот отклонял команду, он обычно объяснял причину. Эти объяснения, накапливаясь, приоткрывали внутреннюю кухню сервиса. В итоге специалисты натолкнулись на недокументированный параметр ?autorun=1. Он работал в паре со стандартным ?q=: если подсунуть пользователю ссылку вида https://copilot.microsoft.com/?q=&autorun=1, текст запроса выполняется автоматически в тот момент, когда человек переходит по ссылке. Никаких дополнительных подтверждений не требуется.

Что умели вредоносные промпты

С помощью такой «дыры» можно было заставить бота выполнять целые сценарии. Одна из проверок выглядела так: Copilot должен был взять последнее письмо из входящих, вытащить оттуда адрес отправителя и открыть URL на webhook.site — фактически отправив данные наружу. Другой вариант был куда опаснее: бот получал команду найти в почте пароли и логины, а затем переслать их на сервер, подконтрольный атакующему. Чтобы украденные данные не пострадали при передаче и не привлекали внимания, их кодировали в base64.

Co-Snitch: атака на память ассистента

На этом исследователи не остановились. Они придумали способ заражать саму память Microsoft 365 Copilot. Если пользователь просит бота пересказать содержимое веб-страницы, на которой спрятаны скрытые инструкции, бот выполняет эти инструкции и меняет свои сохранённые данные о человеке. Хуже всего, что такие изменения переживают смену пароля, отзыв всех сессий и даже повторную регистрацию устройств. Атаку назвали Co-Snitch — продолжение предыдущих экспериментов Varonis с Copilot Personal.

Реакция Microsoft и выводы

Microsoft закрыла критическую уязвимость в феврале, через три месяца после обращения Varonis. Первый патч просто запретил ?q= подставлять текст в чат-поле, а во вторник компания выпустила более полное исправление. Но сама история показательна: ИИ-ассистенты с доступом к почте и личным данным могут стать идеальным каналом утечки, и никакой «умный» фильтр не гарантирует безопасность. Атаки через промпты — это не фантастика, а реальность, с которой теперь придётся жить и разработчикам, и пользователям.

Часто задаваемые вопросы

Похожие материалы

Все материалы