Когда AI становится шпионом
Varonis обнаружил SearchLeak — уязвимость, превращающую Microsoft 365 Copilot Enterprise Search в удобный инструмент для кражи данных одним кликом.
📌 Что важно:
• Уязвимость работает за счёт цепочки из 3 багов: P2P-инъекция, HTML race condition и SSRF через Bing.
• Жертва кликает обычную ссылку — и данные из почты, календаря, SharePoint и OneDrive летят к злоумышленнику.
• Все это без плагинов и специальных разрешений, и ссылка на microsoft.com не вызывает подозрений.
• Microsoft уже исправила уязвимость с критической оценкой.
Это не просто баг — это классика ИТ-безопасности в стиле XXI века. Комбинация старых веб-хаков и новых возможностей ИИ открывает двери, о которых мы и не подозревали. Одного клика достаточно, чтобы обойти защиту и ограбить компанию.
💡 Вывод: умный AI — это круто. Пока не станет твоим секретным агентом в руках злоумышленников.
↗ Ссылка на статью
⚡ via Industrial Ai
Post #300
61