Пароль сменили. Сессии закрыли. А чужие инструкции остались в памяти ИИ.
Именно такой сценарий исследователи Varonis показали в CoSnitch — исследовании уязвимостей Microsoft Copilot Personal.
Они описали три опасных механизма:
🤨 Запуск запроса по ссылке. Пользователь открывает специально подготовленную ссылку на копайлот, и помощник выполняет внедрённый запрос внутри его сессии.
🔭 Утечка через обычные инструменты. Помощник получает информацию из подключённых сервисов и передаёт её наружу через запрос к сайту атакующего. Возможность читать почту и пересказывать страницы превращается в канал извлечения данных.
😲 Отравление постоянной памяти. Пользователь просит пересказать веб-страницу. В ней спрятаны инструкции, которые копайлот воспринимает как команды и записывает в память. Пользователь получает обычное резюме, а помощник — чужие указания для будущих разговоров.
Почему?
Копайлот воспринял инструкции внутри веб-страницы как команды и записал подконтрольный атакующему текст в постоянную память 😑. Так содержимое недоверенного сайта получило возможность влиять на будущие ответы помощника. Смена пароля и завершение сессий эту запись не удаляли.
🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩🤩
Смена пароля и отзыв сессий не очищают память Copilot. В продемонстрированном сценарии внедрённые инструкции сохранялись до явного удаления.
Исправление связанное с CVE-2026-24301 нельзя автоматически считать очисткой уже изменённой памяти.
Дополнительно почитать тут.
Все
🙂
N.B. По данным Varonis, Microsoft выпустила исправления 18 августа 2026 года, исследователи не обнаружили признаков эксплуатации в реальных атаках. Но надо быть начеку.
Post #172
434
- ❤ 7
- 👍 4
- 🔥 2
- 💯 2