В Microsoft Copilot нашли уязвимость: вредоносные ссылки крадут данные без подтверждения
Как выяснили исследователи, Copilot, как и большинство ИИ-ассистентов, умеет принимать команды через URL. Базовая часть ссылки может открывать приложения вроде Gmail, а последующие параметры и текст — давать ассистенту поручения, например проанализировать содержимое входящих или составить черновик письма. Однако комбинация параметров ?autorun=1 и ?q= позволяет запустить эти команды без каких-либо действий со стороны пользователя.
Если жертва переходит по ссылке вида https://copilot.microsoft.com/?q=&autorun=1, браузер загружает Copilot в уже открытой авторизованной сессии. Параметр autorun запускает автоматическое выполнение, а prompt из q срабатывает без нажатий и подтверждений. В одной из атак исследователи просили ассистента найти в почте самое свежее письмо, извлечь адрес отправителя, сохранить его в переменную SUPPORT, после чего Copilot формировал URL с этими данными и выполнял команду «суммировать URL». Так информация уходила на сайт, контролируемый атакующим. Подобные ссылки можно рассылать через электронную почту, мессенджеры, фишинговые страницы и QR-коды.
В другом сценарии Copilot получал инструкцию искать в почте пароли и другие учетные данные. Найденные секреты отправлялись на тот же сервер злоумышленников, причем для скрытия пересылки и снижения числа ошибок данные перекодировались в Base64. Эксперты подчеркивают, что атака проходит даже если закрыть вкладку Copilot сразу после загрузки: команда продолжит выполняться в фоне, включая сетевые запросы и обращения к подключенным приложениям.
Varonis описывает атаку так: жертва переходит по ссылке, Copilot запускается в её сессии и выполняет prompt даже после закрытия вкладки. Исправления пока нет.
Источник: www.ithome.com
Поделиться