- Varonis обнаруживает CoSnitch, цепочку ошибок, позволяющих Copilot утечь конфиденциальные данные.
- Эксплойт использовал вредоносные URL-адреса и постоянное отравление памяти для обхода защитных ограждений.
- Microsoft исправила CVE-2026-24301 на стороне сервера; метод может повлиять на другие модели ИИ
Искусственный интеллект Copilot от Microsoft только что рассказал группе исследователей, как использовать его для кражи данных, и это сработало. Это был непростой процесс, и ИИ не стал «злым», но, можно сказать, доверчивым и несколько наивным.
Охранная фирма Varonis опубликовала новый отчет, в котором рассказывается об обнаружении уязвимости в Copilot, которую они назвали CoSnitch.
Название является основным намеком на то, что это за уязвимость, поскольку CoSnitch представляет собой цепочку из трех уязвимостей, которые Microsoft позже обозначила как CVE-2026-24301, присвоив ей уровень серьезности 8,8/10 (высокий) и исправив ее с помощью патча. скажу вам, почему
Киберпреступники уже давно используют ИИ как часть своего арсенала, поскольку он помогает им составлять убедительные фишинговые электронные письма, писать вредоносный код и выявлять ценные цели, а разработчики в ответ устанавливают ограждения, из-за которых ИИ категорически отказывается делать определенные вещи.
В отчете Varonis говорится, что его исследователи не искали ошибки в коде и не пытались реконструировать существующий эксплойт. Они только что поговорили с ИИ и с каждым последующим вопросом узнавали больше о его ограждениях и о том, как они работают. Они назвали эту технику «мета-хакерством».
Всякий раз, когда Copilot отклонял запрос, он объяснял причину, предоставляя исследователям фрагменты информации о том, как он работает. Или, как намекнул Варонис, оно «настучало» на себя. В конечном итоге это помогло им наметить защиту и научиться ее обойти:
«Сопротивление — это часть техники», — объяснили они. «Каждое «это не сработает, потому что…» — это приглашение исследовать «потому что». Вы не эксплуатируете модель. Вы манипулируете им, заставляя его сотрудничать».
После долгого разговора с Copilot исследователям случайно рассказали, как создать URL-адрес, который при нажатии на него запускал бы цепную реакцию, приводящую к краже конфиденциальных данных.
Опасности подключения ИИ к приложениям
Итак, Варонис узнал, что, создав такой URL-адрес — «https://copilot.microsoft.com/?q=&autorun=1*» — они могут заставить Copilot запускать любое вредоносное приглашение сразу после его нажатия. Злоумышленники могут, например, добавить эту ссылку в фишинговое электронное письмо и обманом заставить жертву нажать на нее, заставив ИИ отправить все конфиденциальные данные в инфраструктуру злоумышленников.
Но это только половина проблемы. В этой схеме исследователи могли получить только те данные, которыми жертвы поделились со вторым пилотом во время их совместных сеансов.
Риск возрастает в тот момент, когда жертва подключает ИИ к своим приложениям — Gmail, Drive, Calendar и другим. Как объяснил Варонис, вредоносное приглашение может заставить Copilot удалить все адреса электронной почты, найденные в Gmail, все пароли и другие секреты, найденные в телах электронных писем, всю информацию, хранящуюся в папке на Диске, и все события, зарегистрированные в Календаре.
Третья часть цепочки уязвимостей CoSnitch называется «Постоянное отравление памяти посредством веб-суммирования». Как объяснил Варонис, злоумышленники могут создать веб-страницу, которая после обработки Copilot вводит инструкции злоумышленника в постоянную память жертвы.
«Инъекция сохраняется навсегда», — предупредили они. Этот недостаток называется «непрямое быстрое внедрение», и он не совсем нов – он наблюдался и раньше и связан с тем, что ИИ не может различать инструкции и данные, подлежащие анализу.
По словам исследователей, Microsoft была уведомлена о существовании CoSnitch в декабре 2025 года, но обратилась к ней только в середине августа 2026 года. К сожалению, мы не знаем, как Microsoft с этим справилась — мы можем только предполагать, что Copilot было поручено не объяснять, как работают его защитные ограждения. Учитывая, что такое CoSnitch в первую очередь, возможно, Microsoft скрыла решение и к лучшему.
К счастью, похоже, что он не использовался в дикой природе, поскольку Варонис не смог найти никаких доказательств злоупотреблений. Исправление было применено на стороне сервера, а это означает, что на данном этапе пользователям делать нечего.
Исследователи предупредили, что, поскольку это не ошибка в коде, другие модели ИИ могут быть подвержены тем же методам. «Новая техника мета-хакинга, которая раскрыла CoSnitch — использование собственных рассуждений ИИ для выявления его скрытых внутренних частей — применима к любой агентной платформе с интерфейсом на естественном языке», — заключили они, добавив, что скоро опубликуют дополнительные исследования.