Microsoft
Генерация кодаMicrosoft Copilotуязвимостьprompt injectionVaronisкибербезопасность

Microsoft Copilot сам рассказал хакерам, как его взломать

Сергей Сергеев, редактор gen-hub.ru
Сергей Сергеев
Редактор gen-hub.ru
·4 мин чтения
Microsoft Copilot сам рассказал хакерам, как его взломать

Когда ИИ сам себя сдаёт

Представьте: вы пытаетесь взломать систему защиты, и вместо того чтобы часами копаться в исходниках, просто спрашиваете саму систему — «а почему вот это не работает?» — и она подробно объясняет. Именно так исследователи из Varonis Threat Labs вскрыли критическую уязвимость в Microsoft 365 Copilot Enterprise. Никакого реверс-инжиниринга, никаких fuzzing-инструментов. Только разговор с чатботом.

Эту атаку исследователи назвали CoSnitch — и название говорит само за себя. ИИ-ассистент, призванный повышать продуктивность миллионов офисных работников, стал информатором против самого себя.

Как работает «мета-взлом»

Техника, которую применила команда Varonis, называется «мета-хакинг» — социальная инженерия, направленная не на человека, а на систему рассуждений самого ИИ. Исследователи знали, что Copilot отказывается выполнять команды без явного подтверждения от пользователя — это базовый защитный механизм большинства современных AI-ассистентов. Но вместо того чтобы искать обходной путь снаружи, они спросили напрямую: «А почему именно это не работает?»

Copilot охотно объяснял. Каждый отказ сопровождался техническими деталями о внутренней архитектуре. Исследователи планомерно задавали уточняющие вопросы: какие URL-структуры используются, что происходит при загрузке страницы с предзаполненным полем ввода, какие параметры отвечают за блокировку автоматического выполнения. В какой-то момент ИИ выдал настоящую корпоративную тайну — недокументированный параметр `?autorun=1`.

«В начале Copilot постоянно отказывал, но каждый отказ раскрывал технические подробности о его внутренней архитектуре», — рассказал старший исследователь Varonis Лиор Адар. — «В итоге Copilot сам раскрыл недокументированные параметры. Я взял эти параметры и использовал их для автоматического запуска промптов».

Один клик — и ваши пароли утекли

Получив заветный параметр, исследователи собрали убийственно простую конструкцию. Вредоносная ссылка выглядела так:

`https://copilot.microsoft.com/?q=<вредоносный_промпт>&autorun=1`

Промпт, встроенный в URL, давал Copilot чёткие инструкции: найти в почтовом ящике жертвы последние письма, извлечь адреса отправителей, найти сообщения с паролями или кодами сброса, а затем переслать всё найденное на сервер атакующего — через запрос к изображению Bing, который обходил стандартные CSP-фильтры безопасности.

Атака CVE-2026-42824 объединяла три отдельных бага: инъекцию через URL-параметр, браузерное состояние гонки при загрузке изображений и обход политики безопасности контента через эндпоинт Bing. Последнее особенно элегантно — данные утекали через серверы самого Microsoft, поэтому антифишинговые фильтры не видели ничего подозрительного.

Под угрозой оказывались не просто письма: коды MFA, ссылки для сброса паролей, файлы SharePoint — всё, к чему у жертвы был доступ через Microsoft Graph. CVSS-оценки разошлись: Microsoft присвоил уязвимости 6.5, Национальная база данных уязвимостей NVD — 7.5. Для атаки, позволяющей одним кликом слить коды двухфакторной аутентификации, разрыв в оценках выглядит странно и, честно говоря, настораживает.

Что Microsoft сделал и когда

История с исправлениями растянулась на несколько месяцев. Varonis сообщила о проблеме Microsoft в декабре 2025 года. В феврале 2026-го компания тихо отключила параметр `?q=` — теперь он не позволяет автоматически вставлять текст в поле ввода чатбота. Это заплатка, а не полноценное исправление: пользователи потеряли удобную функциональность, а корень проблемы оставался. Полноценный патч с официальным CVE вышел только 18 августа 2026 года — спустя восемь месяцев после обнаружения. Исправление полностью серверное, никаких действий от пользователей не требуется.

CoSnitch — уже третья атака класса prompt injection на Copilot, которую раскрыла Varonis. До этого были EchoLeak (CVE-2025-32711) и атака Reprompt на Copilot Personal, где цепочка из трёх техник — инъекция через `?q=`, двойной запрос для обхода фильтров и серверные follow-up инструкции — позволяла контролировать сессию пользователя даже после закрытия чата.

Что это значит для всей отрасли

Вот что меня по-настоящему беспокоит в этой истории — не сама уязвимость, а то, как её нашли. Традиционные методы поиска уязвимостей предполагают изучение кода, трафика, поведения системы снаружи. Здесь исследователи просто поговорили с ИИ. Это фундаментально новый вектор: LLM-модели могут непреднамеренно раскрывать архитектурные детали своей защиты в ходе обычного диалога.

Сравните с традиционными веб-уязвимостями: SQL-инъекция или XSS не объяснят вам, почему они работают. Copilot — объяснил. Это означает, что любой корпоративный AI-ассистент с доступом к чувствительным данным нуждается в специализированном red-team тестировании — не стандартном AppSec-аудите, а именно в проверке на манипуляцию через диалог.

Три последовательных раскрытия одного класса уязвимостей в Copilot от одной команды — это не случайность. Это сигнал: поверхность атаки через prompt injection в AI-ассистентах системно недооценена. Microsoft, судя по всему, закрывает дыры по мере их обнаружения, но не проводит комплексного аудита всех URL-параметров и сессионных механизмов.

Что делать прямо сейчас

Для российских корпоративных пользователей Microsoft 365 (тех, кто работает через VPN или партнёрские схемы) ситуация особенная: серверное исправление уже применено, дополнительных действий не требуется. Но сам факт, что уязвимость существовала как минимум с декабря 2025 по август 2026 года, означает: стоит проверить логи доступа к Microsoft Graph за этот период на предмет аномальных запросов к изображениям Bing.

Общий вывод прост и неудобен: AI-ассистенты с доступом к корпоративным данным — это новые привилегированные точки входа. И они умеют рассказывать о своих слабостях тем, кто умеет правильно спрашивать.

Информация о уязвимости подтверждена несколькими независимыми публикациями специализированных изданий по кибербезопасности.

Все эти инструменты — уже на Genova-ai

Картинки, видео, музыка, голос и ИИ-чат в одном месте. Без VPN и зарубежных карт.

Картинки
Видео
Музыка
Голос
ИИ-чат
Попробовать бесплатно

Похожие новости