CoSnitch: один клик крадёт данные из Copilot Personal
Исследователи Varonis Threat Labs сообщили о трёх уязвимостях в Microsoft Copilot Personal — потребительском ассистенте на copilot.microsoft.com. По их данным, достаточно было одного клика по специально сформированной ссылке, чтобы из сессии жертвы незаметно извлечь данные подключённых приложений. Набор проблем получил имя CoSnitch и учтён как CVE-2026-24301. О находке сообщили Microsoft в декабре 2025 года, патч вышел 18 августа 2026-го. Признаков эксплуатации в реальных атаках не обнаружено. Отдельно отмечается, что про Microsoft 365 Copilot в исследовании речь не идёт.
Ассистент сам выдал лазейку
Самое любопытное — способ, которым исследователи нашли уязвимость. Они назвали его «мета-хакингом»: раз за разом спрашивали Copilot, почему промпт нельзя запустить без действия пользователя. Каждый отказ сопровождался техническим обоснованием, и в итоге ассистент назвал недокументированный параметр autorun=1, условия сессии, при которых он срабатывает, и защиты, которые должны были его отключить. Когда URL собрали ровно по этому описанию, параметр, про который Copilot говорил, что он больше не работает, — сработал. «Copilot не взломали, его переиграли», — резюмировали в Varonis.
Как устроена атака
Параметр autorun=1 в паре с уже известным q заставляет чужой промпт выполниться при загрузке страницы внутри авторизованной сессии — с теми же правами, как если бы пользователь ввёл команду сам. Один только q лишь заполняет поле ввода; нужны оба. После запуска промпт доводится до конца, даже если жертва тут же закрывает вкладку.
Внедрённая инструкция обращается к уже авторизованным сервисам, кодирует полученное и через встроенную в Copilot функцию загрузки URL отправляет данные на подконтрольный злоумышленнику webhook. Новых разрешений при этом не выдаётся. В тестах удалось вытащить тела и заголовки писем, метаданные отправителей, названия и участников встреч, имена файлов из Google Drive, полную историю прошлых бесед и сохранённые правила из хранилища памяти. На сетевом уровне такой запрос неотличим от обычной загрузки страницы для реферата, а base64-кодирование помогает обойти фильтры.
Отравление памяти
Третья, самостоятельная уязвимость — через реферирование веб-страниц. Подготовленная страница при её суммаризации заставляет Copilot записать инструкции злоумышленника в память пользователя, где они влияют на будущие сессии. Такая запись переживает смену пароля, отзыв сессий и повторную регистрацию устройства и остаётся активной, пока пользователь сам не удалит её в настройках памяти. При этом она не оставляет ни процесса, ни файла, ни сетевого соединения, ни записи в журнале.
Varonis советует проверить, какие приложения подключены к Copilot, отключить ненужные, относиться к ассистенту как к привилегированному инсайдеру и с осторожностью открывать ссылки, запускающие ИИ-помощников. Отдельного клиентского обновления не требуется, однако в отчёте не уточняется, удалило ли исправление уже созданные вредоносные записи в памяти.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.