Microsoft Copilot сам рассказал хакерам, как его взломать

Когда ИИ сам себя сдаёт
Представьте: вы пытаетесь взломать систему защиты, и вместо того чтобы часами копаться в исходниках, просто спрашиваете саму систему — «а почему вот это не работает?» — и она подробно объясняет. Именно так исследователи из Varonis Threat Labs вскрыли критическую уязвимость в Microsoft 365 Copilot Enterprise. Никакого реверс-инжиниринга, никаких fuzzing-инструментов. Только разговор с чатботом.
Эту атаку исследователи назвали CoSnitch — и название говорит само за себя. ИИ-ассистент, призванный повышать продуктивность миллионов офисных работников, стал информатором против самого себя.
Как работает «мета-взлом»
Техника, которую применила команда Varonis, называется «мета-хакинг» — социальная инженерия, направленная не на человека, а на систему рассуждений самого ИИ. Исследователи знали, что Copilot отказывается выполнять команды без явного подтверждения от пользователя — это базовый защитный механизм большинства современных AI-ассистентов. Но вместо того чтобы искать обходной путь снаружи, они спросили напрямую: «А почему именно это не работает?»
Copilot охотно объяснял. Каждый отказ сопровождался техническими деталями о внутренней архитектуре. Исследователи планомерно задавали уточняющие вопросы: какие URL-структуры используются, что происходит при загрузке страницы с предзаполненным полем ввода, какие параметры отвечают за блокировку автоматического выполнения. В какой-то момент ИИ выдал настоящую корпоративную тайну — недокументированный параметр `?autorun=1`.
«В начале Copilot постоянно отказывал, но каждый отказ раскрывал технические подробности о его внутренней архитектуре», — рассказал старший исследователь Varonis Лиор Адар. — «В итоге Copilot сам раскрыл недокументированные параметры. Я взял эти параметры и использовал их для автоматического запуска промптов».
Один клик — и ваши пароли утекли
Получив заветный параметр, исследователи собрали убийственно простую конструкцию. Вредоносная ссылка выглядела так:
`https://copilot.microsoft.com/?q=<вредоносный_промпт>&autorun=1`
Промпт, встроенный в URL, давал Copilot чёткие инструкции: найти в почтовом ящике жертвы последние письма, извлечь адреса отправителей, найти сообщения с паролями или кодами сброса, а затем переслать всё найденное на сервер атакующего — через запрос к изображению Bing, который обходил стандартные CSP-фильтры безопасности.
Атака CVE-2026-42824 объединяла три отдельных бага: инъекцию через URL-параметр, браузерное состояние гонки при загрузке изображений и обход политики безопасности контента через эндпоинт Bing. Последнее особенно элегантно — данные утекали через серверы самого Microsoft, поэтому антифишинговые фильтры не видели ничего подозрительного.
Под угрозой оказывались не просто письма: коды MFA, ссылки для сброса паролей, файлы SharePoint — всё, к чему у жертвы был доступ через Microsoft Graph. CVSS-оценки разошлись: Microsoft присвоил уязвимости 6.5, Национальная база данных уязвимостей NVD — 7.5. Для атаки, позволяющей одним кликом слить коды двухфакторной аутентификации, разрыв в оценках выглядит странно и, честно говоря, настораживает.
Что Microsoft сделал и когда
История с исправлениями растянулась на несколько месяцев. Varonis сообщила о проблеме Microsoft в декабре 2025 года. В феврале 2026-го компания тихо отключила параметр `?q=` — теперь он не позволяет автоматически вставлять текст в поле ввода чатбота. Это заплатка, а не полноценное исправление: пользователи потеряли удобную функциональность, а корень проблемы оставался. Полноценный патч с официальным CVE вышел только 18 августа 2026 года — спустя восемь месяцев после обнаружения. Исправление полностью серверное, никаких действий от пользователей не требуется.
CoSnitch — уже третья атака класса prompt injection на Copilot, которую раскрыла Varonis. До этого были EchoLeak (CVE-2025-32711) и атака Reprompt на Copilot Personal, где цепочка из трёх техник — инъекция через `?q=`, двойной запрос для обхода фильтров и серверные follow-up инструкции — позволяла контролировать сессию пользователя даже после закрытия чата.
Что это значит для всей отрасли
Вот что меня по-настоящему беспокоит в этой истории — не сама уязвимость, а то, как её нашли. Традиционные методы поиска уязвимостей предполагают изучение кода, трафика, поведения системы снаружи. Здесь исследователи просто поговорили с ИИ. Это фундаментально новый вектор: LLM-модели могут непреднамеренно раскрывать архитектурные детали своей защиты в ходе обычного диалога.
Сравните с традиционными веб-уязвимостями: SQL-инъекция или XSS не объяснят вам, почему они работают. Copilot — объяснил. Это означает, что любой корпоративный AI-ассистент с доступом к чувствительным данным нуждается в специализированном red-team тестировании — не стандартном AppSec-аудите, а именно в проверке на манипуляцию через диалог.
Три последовательных раскрытия одного класса уязвимостей в Copilot от одной команды — это не случайность. Это сигнал: поверхность атаки через prompt injection в AI-ассистентах системно недооценена. Microsoft, судя по всему, закрывает дыры по мере их обнаружения, но не проводит комплексного аудита всех URL-параметров и сессионных механизмов.
Что делать прямо сейчас
Для российских корпоративных пользователей Microsoft 365 (тех, кто работает через VPN или партнёрские схемы) ситуация особенная: серверное исправление уже применено, дополнительных действий не требуется. Но сам факт, что уязвимость существовала как минимум с декабря 2025 по август 2026 года, означает: стоит проверить логи доступа к Microsoft Graph за этот период на предмет аномальных запросов к изображениям Bing.
Общий вывод прост и неудобен: AI-ассистенты с доступом к корпоративным данным — это новые привилегированные точки входа. И они умеют рассказывать о своих слабостях тем, кто умеет правильно спрашивать.
Информация о уязвимости подтверждена несколькими независимыми публикациями специализированных изданий по кибербезопасности.
Похожие новости
Stripe покупает OpenRouter за $7 млрд: платёжный гигант захватывает ИИ-инфраструктуру
Stripe поглощает стартап OpenRouter, дающий доступ к 400+ ИИ-моделям, за сумму свыше $7 млрд — в 5 раз дороже последней оценки компании в $1,3 млрд.
Ollama v0.32.12: поддержка Qwen3.8 27B с оптимизацией для Apple Silicon
Ollama выкатила обновление с поддержкой Qwen3.8 27B — мощной модели для кодинга и агентных задач, особо оптимизированной для чипов Apple Silicon.
GLM-5.3: китайский ИИ объявил себя лучшей открытой моделью для кода
Zhipu AI выпустила GLM-5.3 — модель с улучшением на 50% над предшественником только за счёт пост-обучения. Уже нашла 2436 уязвимостей в реальных проектах.