Исследователи раскрыли, как Copilot в США отдавал данные одним кликом
Исследователи Varonis Threat Labs раскрыли три уязвимости в персональной версии Microsoft Copilot, которые позволяли получить данные из подключённых сервисов после одного перехода по специально сформированной ссылке. Атака затрагивала потребительский Copilot на сайте copilot.microsoft.com и не требовала от пользователя ввода команды в чате.
Комплекс уязвимостей получил название CoSnitch. По данным исследователей, проблемы зарегистрировали как CVE-2026-24301. Microsoft выпустила исправления 18 августа 2026 года. Признаков эксплуатации CoSnitch в реальных атаках Varonis не обнаружила.
Как началась атака
Varonis сообщила Microsoft о проблеме в декабре 2025 года. Исследователи обнаружили уязвимый механизм во время так называемого метахакинга: они последовательно спрашивали Copilot, почему он не может автоматически запустить команду без подтверждения пользователя.
В ответах помощник раскрыл сведения о параметрах URL и ограничениях, которые должны были препятствовать автоматическому выполнению запросов. Исследователи выяснили, что сочетание параметров q и autorun=1 могло запускать внедрённую команду сразу после открытия ссылки в активной авторизованной сессии.
Параметр q использовался для передачи запроса через адрес страницы, а autorun=1, по данным Varonis, обеспечивал автоматический запуск команды без нажатия кнопки отправки. Пользователю было достаточно открыть ссылку, которая могла прийти по электронной почте, в мессенджере или через QR-код.
Какие данные мог получить злоумышленник
После запуска запроса Copilot действовал в пределах уже выданных пользователем разрешений. Уязвимость не предоставляла новых прав доступа, но позволяла скрытно использовать подключённые сервисы, включая Gmail, Google Диск, Google Календарь, OneDrive и Outlook.com.
В ходе тестов исследователи получили содержимое писем, темы сообщений, сведения об отправителях и получателях, названия встреч, данные об участниках, времени и месте мероприятий, а также имена файлов и их метаданные. Кроме того, проверке подверглись история чатов Copilot и сохранённые в помощнике пользовательские инструкции.
Для вывода информации применялся встроенный механизм Copilot, который загружает и анализирует внешние URL. Вредоносная команда могла заставить помощника собрать данные, преобразовать их в строку и передать на сервер, контролируемый атакующим. Такой запрос внешне выглядел как обычная загрузка веб-страницы, поэтому его было сложнее отличить от штатной работы сервиса.
Исследователи отдельно отметили риск для писем, где пользователи хранят пароли, ссылки для сброса доступа, коды подтверждения и другую чувствительную информацию. Масштаб потенциальной утечки зависел от набора сервисов, подключённых к конкретной учётной записи, и от объёма данных, к которым имел доступ пользователь.
Отдельная проблема затронула память Copilot
Третья уязвимость отличалась от цепочки автоматического запуска и вывода данных. Она была связана с функцией суммирования веб-страниц и позволяла внедрить скрытые инструкции в постоянную память Copilot.
Для этого атакующий размещал команды внутри подготовленной веб-страницы. Если пользователь просил Copilot пересказать её содержимое, помощник мог воспринять скрытый текст как инструкцию и сохранить его в памяти. В дальнейшем эти данные могли влиять на ответы в новых диалогах.
Varonis заявила, что такая запись могла сохраняться после смены пароля, завершения активных сессий и повторной регистрации устройства. Чтобы удалить внедрённую инструкцию, пользователю требовалось самостоятельно открыть настройки памяти Copilot и убрать её вручную. Microsoft отдельно не сообщила, удаляет ли исправление уже созданные вредоносные записи.
Что заявила Microsoft
Документация Microsoft указывает, что Copilot получает доступ к подключённым сервисам только после авторизации пользователя и действует в рамках существующих разрешений. Подключённые данные не должны использоваться для обучения моделей, однако ответы с такой информацией могут сохраняться в истории бесед до удаления пользователем.
Исправления для CoSnitch были выпущены 18 августа 2026 года. По опубликованным данным, пользователям не требовалось устанавливать отдельный клиентский патч. Varonis рекомендовала проверить список подключённых приложений, отключить ненужные интеграции и внимательнее относиться к ссылкам, которые открывают страницы ИИ-помощников или заранее заполняют команды.
История CoSnitch стала третьим публичным исследованием Varonis, посвящённым однокликовой атаке на Copilot в 2026 году. Ранее компания описала Reprompt для персонального Copilot и SearchLeak для корпоративного Microsoft 365 Copilot. В новом случае исследователи подчеркнули, что основная опасность связана не с расширением полномочий помощника, а с автоматическим использованием уже выданного доступа и недостаточной заметностью таких действий для средств мониторинга.
Другие новости
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.
Технологии
Исследователи на DEF CON 34 показали, как эмуляция USB-устройств и автоустановка драйверов дают права SYSTEM в Windows 11.
Технологии
CERT Polska раскрыл атаку на польскую ТЭЦ: хакеры через частную мобильную сеть остановили турбину, но не оставили жителей без тепла и электричества.
Технологии
В США обсудили, почему ИИ ускоряет выпуск кода в 10–50 раз и как компаниям защитить разработку от роста уязвимостей и атак.
Технологии
Исследователи в США нашли три сценария атак на ключи доступа: от восстановления закрытых ключей Google до обхода MFA в Microsoft Entra ID.
Технологии
Вредоносные расширения Solidity Pro для VS Code похищали криптокошельки, seed-фразы, API-ключи и токены разработчиков через Telegram.
Технологии
OpenAI замедлила разработку Astra в США после тестов, показавших резкий рост автономных возможностей модели в программировании и кибербезопасности.
Технологии
Исследователи из США нашли два способа выманить через Atlassian Rovo данные Jira и Confluence; один маршрут компания закрыла 8 июля.