Microsoft Copilot сам рассказал хакерам, как его взломать

Когда ИИ сам себя сдает
Представьте: вы пытаетесь взломать систему защиты, и вместо того чтобы часами копаться в исходниках, просто спрашиваете саму систему - "а почему вот это не работает?" - и она подробно объясняет. Именно так исследователи из Varonis Threat Labs вскрыли критическую уязвимость в Microsoft 365 Copilot Enterprise. Никакого реверс-инжиниринга, никаких fuzzing-инструментов. Только разговор с чатботом.
Эту атаку исследователи назвали CoSnitch - и название говорит само за себя. ИИ-ассистент, призванный повышать продуктивность миллионов офисных работников, стал информатором против самого себя.
Как работает "мета-взлом"
Техника, которую применила команда Varonis, называется "мета-хакинг" - социальная инженерия, направленная не на человека, а на систему рассуждений самого ИИ. Исследователи знали, что Copilot отказывается выполнять команды без явного подтверждения от пользователя - это базовый защитный механизм большинства современных AI-ассистентов. Но вместо того чтобы искать обходной путь снаружи, они спросили напрямую: "А почему именно это не работает?"
Copilot охотно объяснял. Каждый отказ сопровождался техническими деталями о внутренней архитектуре. Исследователи планомерно задавали уточняющие вопросы: какие URL-структуры используются, что происходит при загрузке страницы с предзаполненным полем ввода, какие параметры отвечают за блокировку автоматического выполнения. В какой-то момент ИИ выдал настоящую корпоративную тайну - недокументированный параметр `?autorun=1`.
"В начале Copilot постоянно отказывал, но каждый отказ раскрывал технические подробности о его внутренней архитектуре", - рассказал старший исследователь Varonis Лиор Адар. - "В итоге Copilot сам раскрыл недокументированные параметры. Я взял эти параметры и использовал их для автоматического запуска промптов".
Один клик - и ваши пароли утекли
Получив заветный параметр, исследователи собрали убийственно простую конструкцию. Вредоносная ссылка выглядела так:
`https://copilot.microsoft.com/?q=<вредоносный_промпт>&autorun=1`
Промпт, встроенный в URL, давал Copilot четкие инструкции: найти в почтовом ящике жертвы последние письма, извлечь адреса отправителей, найти сообщения с паролями или кодами сброса, а затем переслать все найденное на сервер атакующего - через запрос к изображению Bing, который обходил стандартные CSP-фильтры безопасности.
Атака CVE-2026-42824 объединяла три отдельных бага: инъекцию через URL-параметр, браузерное состояние гонки при загрузке изображений и обход политики безопасности контента через эндпоинт Bing. Последнее особенно элегантно - данные утекали через серверы самого Microsoft, поэтому антифишинговые фильтры не видели ничего подозрительного.
Под угрозой оказывались не просто письма: коды MFA, ссылки для сброса паролей, файлы SharePoint - все, к чему у жертвы был доступ через Microsoft Graph. CVSS-оценки разошлись: Microsoft присвоил уязвимости 6.5, Национальная база данных уязвимостей NVD - 7.5. Для атаки, позволяющей одним кликом слить коды двухфакторной аутентификации, разрыв в оценках выглядит странно и, Настораживает.
Что Microsoft сделал и когда
История с исправлениями растянулась на несколько месяцев. Varonis сообщила о проблеме Microsoft в декабре 2025 года. В феврале 2026-го компания тихо отключила параметр `?q=` - теперь он не позволяет автоматически вставлять текст в поле ввода чатбота. Это заплатка, а не полноценное исправление: пользователи потеряли удобную функциональность, а корень проблемы оставался. Полноценный патч с официальным CVE вышел только 18 августа 2026 года - спустя восемь месяцев после обнаружения. Исправление полностью серверное, никаких действий от пользователей не требуется.
CoSnitch - уже третья атака класса prompt injection на Copilot, которую раскрыла Varonis. До этого были EchoLeak (CVE-2025-32711) и атака Reprompt на Copilot Personal, где цепочка из трех техник - инъекция через `?q=`, двойной запрос для обхода фильтров и серверные follow-up инструкции - позволяла контролировать сессию пользователя даже после закрытия чата.
Что это значит для всей отрасли
Вот что меня по-настоящему беспокоит в этой истории - не сама уязвимость, а то, как ее нашли. Традиционные методы поиска уязвимостей предполагают изучение кода, трафика, поведения системы снаружи. Здесь исследователи просто поговорили с ИИ. Это фундаментально новый вектор: LLM-модели могут непреднамеренно раскрывать архитектурные детали своей защиты в ходе обычного диалога.
Сравните с традиционными веб-уязвимостями: SQL-инъекция или XSS не объяснят вам, почему они работают. Copilot - объяснил. Это означает, что любой корпоративный AI-ассистент с доступом к чувствительным данным нуждается в специализированном red-team тестировании - не стандартном AppSec-аудите, а именно в проверке на манипуляцию через диалог.
Три последовательных раскрытия одного класса уязвимостей в Copilot от одной команды - это не случайность. Это сигнал: поверхность атаки через prompt injection в AI-ассистентах системно недооценена. Microsoft, судя по всему, закрывает дыры по мере их обнаружения, но не проводит комплексного аудита всех URL-параметров и сессионных механизмов.
Что делать прямо сейчас
Для российских корпоративных пользователей Microsoft 365 (тех, кто работает через VPN или партнерские схемы) ситуация особенная: серверное исправление уже применено, дополнительных действий не требуется. Но сам факт, что уязвимость существовала как минимум с декабря 2025 по август 2026 года, означает: стоит проверить логи доступа к Microsoft Graph за этот период на предмет аномальных запросов к изображениям Bing.
Общий вывод прост и неудобен: AI-ассистенты с доступом к корпоративным данным - это новые привилегированные точки входа. И они умеют рассказывать о своих слабостях тем, кто умеет правильно спрашивать.
Информация о уязвимости подтверждена несколькими независимыми публикациями специализированных изданий по кибербезопасности.
Похожие новости
OpenAI и Synopsys учат ИИ проектировать чипы вместе с инженерами
OpenAI и Synopsys запустили многолетнее партнерство и строят GPT-Synopsys - специализированную модель, которая умеет работать с EDA-инструментами и помогает инженерам оптимизировать дизайн полупроводников.
H Company выпустила Holo4: агент для компьютера за $0.08 за задачу
H Company открыла веса Holo4 - двух моделей для управления компьютером, которые набирают 85.2% на OSWorld и обходят GPT-5.5 по соотношению цены и результата.
Nvidia SoL-Pi режет расходы на токены кодящих агентов почти вдвое
Исследователи Nvidia научили систему SoL-Pi автоматически оптимизировать управляющий слой агентов - и получили минус 49% токенов без потери качества.