Специалисты Varonis нашли способ превратить корпоративного ассистента Microsoft 365 Copilot в настоящего шпиона: жертве достаточно один раз кликнуть по вредоносной ссылке, и бот сам отправит злоумышленникам пароли из почты. Самое любопытное — решающий секрет раскрыл сам Copilot.
Как Copilot выдал свой главный секрет
Исследователи начали с простого: стали задавать Microsoft 365 Copilot вопросы о его же системе защиты. Если бот отклонял команду, он обычно объяснял причину. Эти объяснения, накапливаясь, приоткрывали внутреннюю кухню сервиса. В итоге специалисты натолкнулись на недокументированный параметр ?autorun=1. Он работал в паре со стандартным ?q=: если подсунуть пользователю ссылку вида https://copilot.microsoft.com/?q=&autorun=1, текст запроса выполняется автоматически в тот момент, когда человек переходит по ссылке. Никаких дополнительных подтверждений не требуется.

Что умели вредоносные промпты
С помощью такой «дыры» можно было заставить бота выполнять целые сценарии. Одна из проверок выглядела так: Copilot должен был взять последнее письмо из входящих, вытащить оттуда адрес отправителя и открыть URL на webhook.site — фактически отправив данные наружу. Другой вариант был куда опаснее: бот получал команду найти в почте пароли и логины, а затем переслать их на сервер, подконтрольный атакующему. Чтобы украденные данные не пострадали при передаче и не привлекали внимания, их кодировали в base64.
Co-Snitch: атака на память ассистента
На этом исследователи не остановились. Они придумали способ заражать саму память Microsoft 365 Copilot. Если пользователь просит бота пересказать содержимое веб-страницы, на которой спрятаны скрытые инструкции, бот выполняет эти инструкции и меняет свои сохранённые данные о человеке. Хуже всего, что такие изменения переживают смену пароля, отзыв всех сессий и даже повторную регистрацию устройств. Атаку назвали Co-Snitch — продолжение предыдущих экспериментов Varonis с Copilot Personal.

Реакция Microsoft и выводы
Microsoft закрыла критическую уязвимость в феврале, через три месяца после обращения Varonis. Первый патч просто запретил ?q= подставлять текст в чат-поле, а во вторник компания выпустила более полное исправление. Но сама история показательна: ИИ-ассистенты с доступом к почте и личным данным могут стать идеальным каналом утечки, и никакой «умный» фильтр не гарантирует безопасность. Атаки через промпты — это не фантастика, а реальность, с которой теперь придётся жить и разработчикам, и пользователям.



