Varonis Threat Labs разкри три уязвимости в Microsoft Copilot Personal, които според компанията биха могли да позволят с едно щракване върху специално създадена връзка незабележимо да се извлекат данни от свързани приложения и друга информация, налична в сесията на Copilot на жертвата.
Недостатъците, които изследователите нарекоха общо „CoSnitch“, се дължат отчасти на недокументиран URL параметър, който самият асистент е разкрил по време на тестове.
Компанията заяви, че е докладвала за проблема на Microsoft през декември 2025 г. и че корекциите за сигурност са пуснати на 18 август 2026 г.
CoSnitch се проследява като CVE-2026-24301 в Ръководството за актуализации на сигурността на Microsoft. Изследването посочва Copilot Personal – потребителския асистент, хостван на copilot.microsoft.com, и не твърди, че същото поведение е засегнало Microsoft 365 Copilot.
Изследователите споделиха, че не са открили доказателства CoSnitch да е бил експлоатиран в реална среда. Те са достигнали до параметъра, като многократно са питали Copilot защо дадена подкана не може да бъде изпълнена без взаимодействие с потребителя – подход, който фирмата нарича „мета-хакерство“. Всеки отказ е съдържал техническо обоснование и асистентът в крайна сметка е посочил параметър, autorun=1, заедно с условията на сесията, при които работи, и защитите, които е трябвало да го деактивират.
Когато изследователите са изградили URL адреса точно по описания начин, параметърът, за който Copilot е казал, че вече не работи, се е изпълнил. Copilot „не е бил пробит, а изигран“, се казва в доклада на Varonis.
Атакуващият URL адрес свързва autorun=1 със съществуващия параметър q. В доклада за CoSnitch Varonis посочва, че само параметърът q попълва предварително полето за въвеждане и че и двата параметъра трябва да присъстват, за да се задейства подканата без действие от страна на потребителя.
Тяхното по-ранно проучване „Reprompt“ също използва q като входна точка от параметър към подкана при атака с едно щракване. Varonis споделя, че след като изпълнението на CoSnitch започне, подканата се изпълнява докрай, дори ако жертвата затвори раздела с Copilot веднага след зареждането на страницата.
Изследователите групират констатациите в три уязвимости. Първите две образуват пътя за извличане на данни с едно щракване, докато третата е отделен път за отравяне на паметта, задействан чрез уеб обобщаване:
- Автоматично изпълнение на подкана. Двата параметъра заедно карат подадена от атакуващия подкана да се изпълни при зареждане на страницата в рамките на удостоверената сесия на жертвата, със същите възможности като инструкция, въведена от потребителя.
- Извличане чрез свързани услуги. Инжектираният злонамерен код може да прави заявки към услуги, които потребителят вече е оторизирал, да кодира извлечените данни и да използва вградената функция на Copilot за извличане на URL адреси, за да ги изпрати към контролиран от атакуващия уебхук (webhook). Техниката не предоставя на Copilot нови разрешения за доставчици и не разширява съществуващия достъп на потребителя.
- Персистентно записване в паметта от обобщени страници. Отделно от това, специално създадена уеб страница, когато бъде обобщена от Copilot, може да накара асистента да запише инструкции на атакуващия в хранилището на паметта на потребителя, където те могат да оформят по-нататъшните сесии.
По време на тестовете изследователите споделят, че Copilot е върнал съдържание на съобщения, теми на писма, метаданни за податели и получатели от свързани имейл акаунти, заглавия на календари, участници, часове и местоположения, имена на файлове и метаданни от Google Drive, пълна хронология на предишни разговори от чата, както и запазените инструкции и дефинираните от потребителя правила, съхранявани в паметта.
Документацията за конектори на Microsoft посочва, че потребителите трябва да оторизират услугите, преди Copilot да получи достъп до тях, и че свързаните услуги обработват заявките, използвайки съществуващите разрешения на потребителя. Microsoft твърди, че Copilot не разширява този достъп и работи само със съдържание, което акаунтът вече има разрешение да преглежда.
Varonis отбелязва, че заявката за извличане на данни е неразличима на мрежово ниво от заявките, които Copilot извършва при обобщаване на обикновена уеб страница, и че кодирането в Base64 може да помогне за избягване на филтри, сканиращи изходящия трафик за чувствителни модели като идентификационни данни.
Относно отделния път с паметта, фирмата посочва, че инжектираната инструкция оцелява след промени на пароли, анулиране на сесии и повторно регистриране на устройства и остава активна в следващите разговори, докато потребителят не я изтрие от настройките на паметта на Copilot.
Освен това Varonis отбелязва, че записът в паметта не създава процес, файл, мрежова връзка или лог запис, които инструментите за сигурност биха могли да маркират като подозрителни, като промяната е видима единствено в интерфейса за управление на паметта на Copilot.
Пътят за уеб обобщаване не е първият случай, при който се съобщава за проблеми с паметта на Copilot на Microsoft. Изследователят Хокон Молой документира контролирана от атакуващ страница, която записва нежелана памет, когато жертвата използва поток за обобщаване на Microsoft 365 Copilot, публикувайки изследването си на 22 юни 2026 г. след 90-дневен период на координация, като статусът от страна на Microsoft е отбелязан като „смекчен в глобален мащаб“.
Йохан Ребергер отделно съобщи за записване и изтриване в паметта чрез индиректно инжектиране на подкани в Microsoft 365 Copilot, както и за модифициране на паметта в потребителския асистент, в изследване, свързано с CVE-2026-24299.
Microsoft изложи собствената си позиция относно този клас атаки в блог пост за сигурност от 22 юни, в който благодари за случаите на MSRC...