Исследователи раскрыли, как Copilot в США отдавал данные одним кликом

Исследователи раскрыли, как Copilot в США отдавал данные одним кликом

Мадина Ахметова Технологии

Исследователи Varonis Threat Labs раскрыли три уязвимости в персональной версии Microsoft Copilot, которые позволяли получить данные из подключённых сервисов после одного перехода по специально сформированной ссылке. Атака затрагивала потребительский Copilot на сайте copilot.microsoft.com и не требовала от пользователя ввода команды в чате.

Комплекс уязвимостей получил название CoSnitch. По данным исследователей, проблемы зарегистрировали как CVE-2026-24301. Microsoft выпустила исправления 18 августа 2026 года. Признаков эксплуатации CoSnitch в реальных атаках Varonis не обнаружила.

Как началась атака

Varonis сообщила Microsoft о проблеме в декабре 2025 года. Исследователи обнаружили уязвимый механизм во время так называемого метахакинга: они последовательно спрашивали Copilot, почему он не может автоматически запустить команду без подтверждения пользователя.

В ответах помощник раскрыл сведения о параметрах URL и ограничениях, которые должны были препятствовать автоматическому выполнению запросов. Исследователи выяснили, что сочетание параметров q и autorun=1 могло запускать внедрённую команду сразу после открытия ссылки в активной авторизованной сессии.

Параметр q использовался для передачи запроса через адрес страницы, а autorun=1, по данным Varonis, обеспечивал автоматический запуск команды без нажатия кнопки отправки. Пользователю было достаточно открыть ссылку, которая могла прийти по электронной почте, в мессенджере или через QR-код.

Какие данные мог получить злоумышленник

После запуска запроса Copilot действовал в пределах уже выданных пользователем разрешений. Уязвимость не предоставляла новых прав доступа, но позволяла скрытно использовать подключённые сервисы, включая Gmail, Google Диск, Google Календарь, OneDrive и Outlook.com.

В ходе тестов исследователи получили содержимое писем, темы сообщений, сведения об отправителях и получателях, названия встреч, данные об участниках, времени и месте мероприятий, а также имена файлов и их метаданные. Кроме того, проверке подверглись история чатов Copilot и сохранённые в помощнике пользовательские инструкции.

Для вывода информации применялся встроенный механизм Copilot, который загружает и анализирует внешние URL. Вредоносная команда могла заставить помощника собрать данные, преобразовать их в строку и передать на сервер, контролируемый атакующим. Такой запрос внешне выглядел как обычная загрузка веб-страницы, поэтому его было сложнее отличить от штатной работы сервиса.

Исследователи отдельно отметили риск для писем, где пользователи хранят пароли, ссылки для сброса доступа, коды подтверждения и другую чувствительную информацию. Масштаб потенциальной утечки зависел от набора сервисов, подключённых к конкретной учётной записи, и от объёма данных, к которым имел доступ пользователь.

Отдельная проблема затронула память Copilot

Третья уязвимость отличалась от цепочки автоматического запуска и вывода данных. Она была связана с функцией суммирования веб-страниц и позволяла внедрить скрытые инструкции в постоянную память Copilot.

Для этого атакующий размещал команды внутри подготовленной веб-страницы. Если пользователь просил Copilot пересказать её содержимое, помощник мог воспринять скрытый текст как инструкцию и сохранить его в памяти. В дальнейшем эти данные могли влиять на ответы в новых диалогах.

Varonis заявила, что такая запись могла сохраняться после смены пароля, завершения активных сессий и повторной регистрации устройства. Чтобы удалить внедрённую инструкцию, пользователю требовалось самостоятельно открыть настройки памяти Copilot и убрать её вручную. Microsoft отдельно не сообщила, удаляет ли исправление уже созданные вредоносные записи.

Что заявила Microsoft

Документация Microsoft указывает, что Copilot получает доступ к подключённым сервисам только после авторизации пользователя и действует в рамках существующих разрешений. Подключённые данные не должны использоваться для обучения моделей, однако ответы с такой информацией могут сохраняться в истории бесед до удаления пользователем.

Исправления для CoSnitch были выпущены 18 августа 2026 года. По опубликованным данным, пользователям не требовалось устанавливать отдельный клиентский патч. Varonis рекомендовала проверить список подключённых приложений, отключить ненужные интеграции и внимательнее относиться к ссылкам, которые открывают страницы ИИ-помощников или заранее заполняют команды.

История CoSnitch стала третьим публичным исследованием Varonis, посвящённым однокликовой атаке на Copilot в 2026 году. Ранее компания описала Reprompt для персонального Copilot и SearchLeak для корпоративного Microsoft 365 Copilot. В новом случае исследователи подчеркнули, что основная опасность связана не с расширением полномочий помощника, а с автоматическим использованием уже выданного доступа и недостаточной заметностью таких действий для средств мониторинга.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал