Уязвимости в Microsoft Copilot Personal позволяют выполнять запросы без участия пользователя, похищать данные и отравлять память

Microsoft Copilot

Уязвимость в Microsoft Copilot Personal, названная CoSnitch, позволяет злоумышленнику выполнить произвольный запрос без участия пользователя. Проблема отслеживается как CVE-2026-24301. Атакующий может получить доступ к данным подключённых приложений и незаметно передать их на внешний сервер. Проблему обнаружили исследователи Varonis Threat Labs. Они также продемонстрировали возможность отравления постоянной памяти Copilot. Microsoft выпустила исправление 18 августа 2026 года. Свидетельств эксплуатации в реальных атаках пока нет.

Уязвимость CoSnitch (CVE-2026-24301)

CoSnitch объединяет три недостатка в одном сценарии. Первый связан с автоматическим выполнением запросов: специально составленная ссылка открывает страницу Copilot и сразу запускает подставленный запрос. Пользователю не нужно нажимать кнопку отправки. Для этого в адресе страницы используются два параметра: один подставляет текст запроса, другой включает его автозапуск. Атакующий может доставить такую ссылку через фишинговое письмо, сообщение в мессенджере, вредоносную страницу или QR-код. После запуска запрос наследует сессию пользователя и права, выданные подключённым приложениям.

Второй недостаток - скрытая эксфильтрация данных. Исследователи воспроизвели атаку, в которой Copilot извлекал содержимое писем Gmail и Outlook, сведения о встречах из Google Calendar, названия файлов из Google Drive, историю предыдущих чатов и данные из постоянной памяти. В тестах удалось получить даже пароль, переданный в открытом виде в теле письма. Вредоносный запрос собирает нужные сведения в один блок, кодирует их и затем обращается к внешнему адресу, содержащему эту информацию. Для этого Copilot использует свою штатную функцию загрузки и обобщения веб-страниц. С точки зрения сетевого трафика такой запрос выглядит как обычное действие ассистента, поэтому традиционные средства защиты могут его не заметить. При этом сам протокол авторизации OAuth не был скомпрометирован: пользователь законно предоставил Copilot доступ, а проблема в том, что этим доступом можно воспользоваться автоматически.

Третий недостаток связан с непрямым внедрением инструкций через обобщение веб-страниц. Злоумышленник готовит страницу, в которой прячет команды в комментариях HTML-разметки, метаданных или невидимых элементах. Если пользователь просит Copilot обобщить такую страницу, ассистент загружает весь код, включая скрытую часть, и обрабатывает её как указания. Varonis показала, что таким образом можно записать вредоносную инструкцию в постоянную память пользователя. Эта память сохраняется между сессиями, не очищается при выходе из учётной записи и не сбрасывается сменой пароля или повторной регистрацией устройства. В результате инструкция продолжает влиять на поведение Copilot во всех будущих диалогах, пока пользователь вручную не удалит её из настроек. Запись в память может остаться незамеченной, поскольку пользователь видит лишь обычное обобщение страницы. Никаких процессов, файлов или сетевых подключений, которые привлекли бы внимание антивируса, при этом не возникает.

Необычен и способ обнаружения: Varonis назвала его мета-хакингом. Вместо анализа программного кода исследователи задавали Copilot вопросы о том, почему автоматическое выполнение запросов невозможно. В ответах модель раскрывала детали обработки адресов и историю защитных механизмов, а затем упомянула недокументированный параметр, который, как предполагалось, был отключён. На основе этих объяснений специалисты собрали рабочую ссылку. По их словам, Copilot не была взломана в привычном смысле - её убедили рассказать о собственных недостатках. Такой подход может стать новой методикой поиска уязвимостей в больших языковых моделях.

CoSnitch - не первая находка Varonis в Microsoft Copilot за этот год. Ранее специалисты описали уязвимости Reprompt и SearchLeak. Первая позволяла обойти защитные ограничения повторным запросом, вторая превращала корпоративную версию Copilot в инструмент скрытого хищения данных. Все три проблемы объединяет то, что для атаки достаточно одного клика по ссылке. ИИ-ассистенты всё чаще получают доступ к почте, документам, календарям и внутрикорпоративным чатам. Это делает их привлекательной целью для злоумышленников, особенно если атака не оставляет привычных следов.

Microsoft закрыла CoSnitch обновлением, выпущенным 18 августа 2026 года, после ответственного раскрытия Varonis в декабре 2025 года. Пользователям необходимо установить исправление и пересмотреть список приложений, подключённых к Copilot. Каждая лишняя интеграция увеличивает потенциальный ущерб. Организациям стоит рассматривать Copilot как привилегированного пользователя и применять к нему те же меры контроля доступа и мониторинга, что и к человеку с широкими полномочиями. Важно обращать внимание на ссылки, которые открывают ИИ-инструмент с уже подставленным запросом, и обучать сотрудников распознавать такие сценарии. В корпоративной среде также рекомендуется проверять, видят ли средства защиты необычные обращения Copilot к внешним серверам. Пользователям стоит регулярно просматривать сохранённые элементы памяти Copilot и удалять подозрительные записи, хотя многие не знают о существовании этой функции.

CoSnitch демонстрирует, что уязвимости ИИ-платформ не обязательно происходят из ошибок кода. Опасность возникает, когда штатные возможности ассистента можно активировать без ведома пользователя. Вместо использования вредоносного кода атакующий применяет легитимные функции, а потому такой трафик сложно отличить от обычной работы. По мере расширения интеграций ИИ-ассистентов в корпоративные процессы организациям нужно адаптировать стратегии защиты к новому классу рисков, где одна ссылка может привести к утечке данных и долговременной компрометации поведения ассистента.

Ссылки

Комментарии: 0