Технологии

Copilot выдал исследователям скрытый параметр для обхода подтверждения пользователя

Varonis показала, как Microsoft 365 Copilot Enterprise можно было заставить выполнять вредоносный запрос после клика по ссылке. Microsoft уже внесла исправления

Один основной источник · Как мы проверяем новости

Copilot выдал исследователям скрытый параметр для обхода подтверждения пользователя
Иллюстрация к материалу RedBTC News

Что произошло

Исследователи Varonis проверили Microsoft 365 Copilot Enterprise и добились сценария, при котором ассистент мог раскрывать пароли и другие чувствительные данные без дополнительного подтверждения со стороны пользователя.

Вместо традиционного поиска уязвимостей они задавали Copilot вопросы о том, почему автоисполнение команд невозможно, какие структуры URL и deep links используются и что происходит, если страница загружается с уже заполненным полем prompt. Постепенно ответы раскрыли детали защитного механизма.

Как работал обход

Ключевым оказался недокументированный параметр ?autorun=1. По словам старшего исследователя Varonis Lior Adar, Copilot сначала отказывался, но каждый отказ раскрывал технические детали внутренней архитектуры, а затем ассистент сообщил недокументированные параметры.

В сочетании с известным параметром ?q= вредоносный prompt запускался сразу после того, как цель нажимала на подготовленную ссылку. Такой URL можно было отправить по электронной почте или в сообщении, а сам prompt мог инструктировать Copilot искать в почтовом ящике пароли или другие учетные данные и передавать найденное на сервер под контролем атакующего.

Что исправила Microsoft

Microsoft смягчила проблему в феврале, через три месяца после сообщения Varonis: параметр ?q= больше не мог подставлять текст в поле ввода чат-бота. После этого пользователю нужно было вручную нажать и ввести текст, что нарушило работу сторонних браузерных интеграций, использовавших параметр по назначению.

Позже Microsoft представила более комплексные исправления.

Отдельная атака через память Copilot

Varonis также описала отдельный сценарий: prompt injection на веб-странице мог отравлять постоянное хранилище памяти Copilot. Если пользователь просил ассистента кратко пересказать страницу, Copilot следовал скрытым инструкциям в метаданных и обновлял память.

По оценке Varonis, такой прием мог использоваться для пересылки результатов, фильтрации информации, смещения ответов в пользу выбранных атакующим нарративов или выполнения действий по заданным условиям. Ложные записи в памяти сохранялись бы после смены пароля, отзыва сессий и повторной регистрации устройства; обнаружить их можно было только вручную, проверив содержимое памяти.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com