Исследователи обнаружили критическую уязвимость в Copilot, позволяющую манипулировать системой
Подробнее
Tecnoblog
tecnoblog.net

Исследователи обнаружили критическую уязвимость в Copilot, позволяющую манипулировать системой

Исследователи в области кибербезопасности выявили серьезный недостаток в Copilot, который давал возможность красть конфиденциальные данные и даже изменять память помощника, используя всего одну вредоносную ссылку. Эта уязвимость получила название CoSnitch.

Varonis Threat Labs идентифицировала проблему и сообщила о ней Microsoft в декабре 2025 года. Для обнаружения этого недостатка специалисты применили методы социальной инженерии к механизму рассуждений искусственного интеллекта. Этот процесс, названный «мета-хакингом», заставил саму систему раскрыть внутренние команды, которые должны были быть отключены.

Не было обнаружено никаких свидетельств того, что этот пролом был использован преступниками. Официальное исправление было выпущено для веб-версии Copilot в этот вторник (18-го).

Аналитики задавали помощнику вопрос о возможности выполнения команды без нажатия клавиши Enter. Изначально Copilot отвечал, что такое действие невозможно. Однако вместо того чтобы прекратить тестирование, они настаивали на диалоге, перефразируя каждое оправдание чат-бота в новый вопрос о правилах безопасности.

В ходе обмена сообщениями инструмент описал недокументированную публично функцию — команду «autorun=1». Хотя он категорически утверждал, что функция не работает, Copilot показал условия, необходимые для принятия этой инструкции. В итоге эксперты доказали, что действие продолжало выполняться незаметно в фоновом режиме, что ясно указывало на то, что система была скомпрометирована для сотрудничества.

Эксплуатация проблемы требовала лишь открытия вредоносной ссылки. Поскольку большинство пользователей оставляют браузер подключенным к Copilot, интерфейс загружал страницу и мгновенно выполнял нежелательные инструкции, не отображая предупреждений или не запрашивая подтверждения.

Помощник начал работать без шума, используя уже активные разрешения, включая доступ к другим сервисам, таким как Gmail и Google Drive. По словам исследователей, было возможно просматривать и извлекать пароли в простом виде, сохраненные в сообщениях, читать записи календаря и находить документы.

Уязвимость также позволяла выполнять технику, известную как косвенная инъекция, способную заразить постоянную память Copilot. Для этого достаточно было попросить помощника обобщить веб-страницу с инструкциями, скрытыми в коде HTML, чтобы помощник интерпретировал «скрытый» текст как системную команду.

В таком сценарии ИИ предоставлял запрошенное резюме жертве в обычном порядке, но работал в фоновом режиме, записывая новые поведенческие инструкции в свое долгосрочное хранилище. Эта модификация продолжала формировать ответы ИИ неопределенно долго, пока человек вручную не удалит правило в специальных настройках памяти.

Популярное