Критична уязвимост в личния асистент Microsoft Copilot, проследявана като CVE-2026-24301 и наречена CoSnitch, позволява на атакуващите тайно да извличат чувствителни данни от свързаните акаунти на жертвата само с едно щракване върху злонамерен линк.

Несъвършенството, открито от Varonis Threat Labs, вече е коригирано от Microsoft към 18 август 2026 г., но начинът, по който е открито, може да се окаже толкова значим, колкото и самата уязвимост.

CoSnitch е третата уязвимост в Copilot, която Varonis разкрива тази година, следвайки Reprompt, която заобикаляше защитните бариери на Copilot чрез двукратно задаване на един и същ въпрос, и SearchLeak, която превърна Microsoft 365 Copilot Enterprise в прикрит канал за източване на данни.

И трите експлоата споделят обща черта: едно щракване върху линк, който изглежда като съвсем обикновен, е напълно достатъчно за задействане на веригата от атаки, без видими предупредителни знаци за жертвата или за нейния екип по сигурността.

Уязвимостта Microsoft Copilot CoSnitch

Уязвимостта всъщност произтича от три отделни слабости, действащи последователно. Първо, недокументиран URL параметър, комбиниран със стандартния параметър за заявки на Copilot „?q=“, позволява на създадена от атакуващия подкана да се изпълни автоматично в момента, в който браузърът на жертвата зареди страницата, без необходимост от щракване, натискане на клавиш или каквото и да е потвърждение.

Второ, след като тази подкана се задейства, Copilot може да направи заявка към свързаните приложения на жертвата, като Gmail, Google Drive и Calendar, и незабележимо да пренасочи извлечените данни към контролиран от атакуващия сървър, използвайки вградената функция на Copilot за извличане на URL адреси.

Тъй като откраднатите данни са кодирани в base64 и се изпращат като рутинна изходяща уеб заявка, те изглеждат идентично с нормалната активност на Copilot при сърфиране, поради което инструментите за сигурност не засичат нищо необичайно.

Трето, и може би най-тревожно, компрометирана уеб страница може да бъде обобщена от Copilot по начин, който инжектира скрити инструкции директно в постоянната памет на асистента. Тази отровена памет се запазва дори след промяна на пароли, отмяна на сесии и повторна регистрация на устройства, което означава, че стандартните стъпки за реагиране при инциденти не биха я премахнали.

Това, което отличава това откритие, е техниката, използвана от Varonis за намирането му. Вместо да правят обратен инженеринг на кода, изследователите многократно са разпитвали Copilot защо автоматичното изпълнение „не е възможно“, представяйки всеки негов отказ като естествен последващ въпрос.

Собствените обяснения на Copilot, целящи да демонстрират, че експлоатът е неосъществим, в крайна сметка са разкрили вътрешната му архитектура и са посочили точния недокументиран параметър, необходим за неговото реализиране. От Varonis наричат този подход „мета-хакинг“ – по същество социално инженерство на мисловния процес на изкуствения интелект, вместо директна атака срещу неговия код.

Varonis съобщава за CoSnitch на Microsoft през декември 2025 г., а компанията заявява, че не е открила доказателства за активна експлоатация преди пускането на корекцията за сигурност.

Въпреки това, случаят подчертава по-широк проблем: с получаването на по-дълбок достъп на AI асистентите до корпоративни имейли, файлове, календари и хронологии на чатове, един компрометиран линк може да прехвърли големи обеми чувствителни данни чрез поведение на асистента, което изглежда напълно рутинно.

Екипите по сигурността се призовават да извършат одит на това кои приложения на трети страни остават свързани с Copilot, да третират асистента като привилегирован вътрешен потребител, изискващ същия контрол на достъпа като служител, и да потвърдят, че техните инструменти за мониторинг могат реално да откриват аномален достъп до данни, произтичащ от AI асистенти – слепо петно, за което много организации може дори да не подозират.