Copilot случайно открыл хакерам секретную команду: что сделала Microsoft

2 Мин Чтения

14:17 19.08.2026 Ср 2 мин Инструкцию по обходу систем защиты чат-бот предоставил сам

Copilot сам научил исследователей, как его сломать (фото: Unsplash) Не трать время на шум! Читай только суть из РБК-Украина в Google

Специалисты по кибербезопасности заставили Microsoft Copilot раскрыть секретный параметр, позволявший похищать пароли и почту пользователей за один клик.

Об этом сообщает РБК-Украина со ссылкой на Ars Technica.

Експерты компании Varonis обнаружили критическую уязвимость в корпоративном помощнике Microsoft 365 Copilot, позволявшую незаметно похищать чувствительные данные пользователей.

Подробную инструкцию для обхода систем защиты исследователям предоставил сам ИИ.

Как Copilot сам слил секретный параметр?

Исследователи хотели создать эксплойт, который сливал бы данные после того, как жертва просто кликнет на ссылку.

Обычно Copilot отклоняет подобные автоматические команды и требует подтверждения пользователя (например, нажатие Enter).

Однако во время серии наводящих вопросов об архитектуре защиты ИИ-помощник выдал внутреннюю тайну Microsoft — параметр ?autorun=1.

Схема атаки, получившая название Co-Snitch, работала так:

Формирование ссылки: злоумышленник добавлял в адрес copilot.microsoft.com параметры ?q= и ?autorun=1 с вшитой командой.

Автоматический запуск: при переходе по ссылке запрос выполнялся мгновенно без каких-либо действий или подтверждений со стороны пользователя.

Сканирование и утечка: Copilot искал в почте жертвы последние письма, пароли или сессионные ключи, кодировал их в Base64 и незаметно отправлял на сервер хакера.

Атака срабатывала даже в том случае, если пользователь сразу же закрывал вкладку с чат-ботом .

Читайте больше: Ноутбуки с Windows могут существенно подорожать: что задумала Microsoft

Отравление памяти и реакция Microsoft

Помимо кражи данных, специалисты Varonis продемонстрировали возможность «отравления» долгосрочной памяти Copilot.

Из-за вредоносного промпта, скрытого в метаданных веб-страницы, хакеры могли переписать базовые инструкции бота.

Эти изменения сохранялись даже после ликвидации старого пароля или перезапуска сессии, заставляя ИИ постоянно перенаправлять ответы злоумышленникам.

Microsoft уже выпустила необходимые патчи для закрытия этой уязвимости, поэтому пользователям не нужно принимать дополнительные меры.

Со всем тем, эксперты отмечают: случай наглядно показал, что текущая безопасность LLM-моделей крайне ненадежна.

Поделиться этой статьей