Эксперты взламывают Microsoft Copilot, постоянно задавая вопросы о его происхождении.
Эксперты обнаружили уязвимость в Microsoft Copilot, проявляющуюся в постоянных самоанализах программы. Узнайте подробности взлома.
Самое важное, что вам нужно знать
- Исследователи Varonis обнаружили технику «мета-хакинга», при которой объяснения Copilot причин отклонения запросов раскрывали механизмы его безопасности, позволяя им составить карту и обойти его защиту, в конечном итоге извлекая конфиденциальные данные.
- Злоумышленники могут использовать определенную структуру URL-адреса (например, `https://copilot.microsoft.com/?q=&autorun=1*`) в фишинговых письмах, чтобы заставить Copilot выполнять вредоносные команды при нажатии, что позволяет извлекать конфиденциальные данные из таких приложений, как Gmail и Drive.
- Уязвимость «отравление постоянной памяти посредством суммирования веб-контента» (CoSnitch) позволяет злоумышленникам внедрять свои инструкции в постоянную память Copilot путем суммирования вредоносной веб-страницы, что делает взлом устойчивым к смене паролей и повторной регистрации устройства.
Искусственный интеллект Copilot от Microsoft показал группе исследователей, как его использовать для извлечения данных, и им это удалось . Процесс был непростым, и ИИ не стал «злым», но, пожалуй, довольно наивным.

Компания Varonis, специализирующаяся на информационной безопасности, опубликовала новый отчет, в котором подробно описывается обнаруженная ею уязвимость в системе Copilot, получившая название CoSnitch.
Название явно указывает на характер уязвимости – CoSnitch представляет собой серию из трех уязвимостей безопасности, которые Microsoft позже классифицировала как CVE-2026-24301, присвоила им рейтинг серьезности 8.8/10 (высокий) и устранила с помощью обновления.
Меня не обманешь, и я вам сейчас объясню почему.
Киберпреступники уже давно используют искусственный интеллект в качестве части своего арсенала, помогая им создавать убедительные фишинговые письма, писать вредоносный код и выявлять особо важные цели. В ответ разработчики внедрили меры безопасности, которые предотвращают выполнение ИИ определенных задач.
В своем отчете Варонис заявила, что ее исследователи не искали ошибок в коде и не пытались реконструировать существующую уязвимость. Вместо этого они просто общались с ИИ, и с каждым последующим вопросом узнавали о его барьерах безопасности и о том, как они работают. Они назвали этот метод «мета-хакингом».
Всякий раз, когда Копилот отказывался от просьбы, он объяснял причину, предоставляя исследователям информацию о том, как он работает. Или, как отметил Варонис, он «предал» самого себя. В конечном итоге это помогло им составить карту его защитных механизмов и выяснить, как их преодолеть: этот эксперимент демонстрирует, как можно исследовать особенности Копилота.
Они объяснили: «Сопротивление — часть техники. Каждая фраза „Это не сработает, потому что…“ — это приглашение исследовать „почему“. Вы не используете модель в своих целях, вы манипулируете ею, чтобы она работала на вас».
После продолжительной беседы с компанией Copilot исследователи по ошибке узнали, как создать URL-адрес, при нажатии на который запустится цепочка взаимодействий, ведущая к извлечению конфиденциальных данных.
Риски, связанные с интеграцией искусственного интеллекта в приложения.
Таким образом, Варонис выяснил, что, создав URL-адрес типа «https://copilot.microsoft.com/?q=&autorun=1*», можно заставить Copilot выполнять любую вредоносную команду простым щелчком мыши. Злоумышленники могли, например, включить эту ссылку в фишинговое письмо и обманом заставить жертву перейти по ней, дав указание ИИ отправить все конфиденциальные данные на инфраструктуру злоумышленников.
Но это лишь половина проблемы. В данной конфигурации исследователям удалось получить доступ только к тем данным, которыми жертвы делились с Copilot во время совместных сеансов.
Риск возрастает в тот момент, когда жертва подключает свои приложения — Gmail, Drive, Calendar и другие — к ИИ. Как объяснил Варонис, вредоносная команда может дать указание Copilot извлечь все адреса электронной почты в Gmail, все пароли и другую конфиденциальную информацию, содержащуюся в электронных письмах, все данные, хранящиеся в папке Drive, и все события, записанные в Calendar. Эти риски подчеркивают важность понимания того, как разумно использовать функции ИИ в Microsoft 365.
Третья часть серии статей об уязвимостях CoSnitch называется «Отравление постоянной памяти посредством резюмирования веб-страниц». Как объяснил Варонис, злоумышленники могут создать веб-страницу, и когда Copilot её резюмирует, инструкции злоумышленника внедряются в постоянную память жертвы.
Они предупредили, что эта уязвимость «устойчива к смене паролей, отмене сессий и повторной регистрации устройства и сохраняется неограниченно долго». Эта уязвимость, известная как «непрямое внедрение подсказок», не является совершенно новой; она наблюдалась и раньше и связана с тем, что искусственный интеллект не может различать инструкции и данные для анализа.
Исследователи заявили, что Microsoft была уведомлена о существовании CoSnitch в декабре 2025 года, но не решала проблему до середины августа 2026 года. К сожалению, нам неизвестно, как Microsoft решила эту проблему; мы можем лишь предположить, что Copilot получила указание не объяснять, как работают её механизмы безопасности, что соответствует стремлению Microsoft поддерживать оптимальный контроль над функциями Copilot . Учитывая фундаментальную природу CoSnitch, возможно, Microsoft было бы лучше сохранить решение в секрете.
К счастью, похоже, эта уязвимость не получила широкого распространения, поскольку Varonis не обнаружил никаких признаков злоупотребления. Исправление было реализовано на стороне сервера, а это значит, что пользователям пока ничего не нужно делать.
Исследователи предупредили, что, поскольку это не ошибка в коде, другие модели ИИ могут быть уязвимы для тех же методов. Они пришли к выводу: «Новая мета-хакерская техника, которая выявила уязвимость CoSnitch — использующая ту же логику ИИ для обнаружения его скрытых внутренних механизмов — применима к любой агентной платформе с интерфейсом на естественном языке», добавив, что вскоре они опубликуют дополнительные исследования.
Комментарии закрыты.