Сигурност

Редакция Overclock.bg ·

CoSnitch: един линк четеше пощата ви през Copilot

CoSnitch: един линк четеше пощата ви през Copilot

Microsoft затвори на 18 август 2026 г. уязвимост в Copilot, при която едно кликване върху подготвен линк беше достатъчно, за да прочете асистентът входящата поща, календара и файловете в облака на жертвата — и да ги изпрати навън, без потребителят да види нищо необичайно. Пропускът се води CVE-2026-24301 с оценка 8.8 по CVSS, а откривателите му от Varonis Threat Labs го кръстиха CoSnitch. Историята стигна до широката публика чрез Notebookcheck, но техническият разбор е в блога на Varonis.

Как работеше атаката

CoSnitch не е един бъг, а верига от три отделни слабости, които се навързват една в друга.

Първата е недокументиран URL параметър. Copilot приема заявка през ?q=, а в комбинация с ?autorun=1 я изпълнява автоматично — без потребителят да натисне каквото и да било. Достатъчно е жертвата да отвори линка в браузъра си, където вече е влязла в акаунта си:

https://copilot.microsoft.com/?q=<инструкции+на+атакуващия>&autorun=1

Оттам нататък всичко се случва вътре в автентикираната сесия на жертвата. Copilot не пита за потвърждение, защото от негова гледна точка потребителят сам е задал въпроса.

Втората слабост е каналът за изнасяне на данните. Инструкцията кара асистента да прегледа свързаните услуги — Gmail, Google Drive, Google Calendar, историята на чата — и да закодира намереното в уеб адрес. После вграденото в Copilot обобщаване на страници само отваря този адрес и доставя товара на сървър на атакуващия. За системите за мониторинг на трафика това изглежда като най-обикновено извличане на страница.

Третата е отравяне на паметта. Ако помолите Copilot да обобщи наглед безобидна страница, той чете целия ѝ код — включително инструкции, скрити в HTML коментари, метаданни или невидими елементи. Varonis показва как така се записва запис в дълготрайната памет на профила. Този запис оцелява при смяна на паролата, при излизане от всички сесии и дори при пререгистрация на устройството. Свързан пропуск в същия механизъм се води CVE-2026-24299.

Илюстрация на атаката CoSnitch срещу Microsoft Copilot Снимка: Notebookcheck

Какво изтичаше

Списъкът е неприятно конкретен: съдържание на писма и теми на кореспонденция, подателите и получателите, заглавия на срещи заедно с участници, час и място, имена на файлове в Drive, пълната предишна история на разговорите с асистента и самите записи в паметта.

С други думи — не абстрактни метаданни, а точно нещата, които хората по навик си пращат по пощата: временни пароли, линкове за възстановяване, адреси.

Копилотът, който се издаде сам

Най-любопитната част е как изобщо е открит параметърът. Varonis нарича метода „мета-хакване”: изследователите не са реверсирали код, а просто са питали Copilot отново и отново защо автоматичното изпълнение на заявка е невъзможно. Всеки отказ е превръщан в следващ въпрос, докато асистентът не е започнал да обяснява собствената си архитектура — и не е издал недокументирания параметър.

Формулировката на изследователя Лиор Адар, старши security researcher в Varonis Threat Labs, е точна: Copilot не е бил пробит, а изигран.

Осем месеца до кръпката

Varonis докладва находката на Microsoft през декември 2025 г. Поправката излезе на 18 август 2026 г. — около осем месеца по-късно. Кръпките са изцяло от страната на сървъра, така че нямате какво да инсталирате.

Има и добра новина: Varonis не е открил следи атаката да е използвана срещу реални потребители преди затварянето ѝ.

Внимание

Отравянето на паметта не се изчиства от кръпката. Отворете copilot.microsoft.com, влезте в настройките на акаунта от страничната лента и прегледайте записите в паметта. Изтрийте ръчно всичко, което не сте добавяли вие.

Защо това ще се повтаря

CoSnitch е учебникарски пример за проблема с AI агентите: те имат достъп до вашите данни, изпълняват текст като команда и не правят разлика между текст, който вие сте написали, и текст, който някой е скрил в една уеб страница.

Същият ден The Register разказа друга история в същия дух. Инженер от консултантската компания Softjourn едва не инсталирал пакет, който AI агент му препоръчал. Пакетът съществувал реално, но името му било измислено от модела — и после регистрирано от нападатели, които залагат точно на това. Практиката вече си има име: slopsquatting. Спасило ги вътрешното правило всяка препоръка на AI да се проверява в GitHub преди инсталация — там се видяло, че пакетът е създаден преди дни и има шепа изтегляния.

„Отнема няколко минути повече. Пропуснеш ли тази стъпка веднъж, така екипът стига до обяснения за компрометирана верига на доставки”, казва управляващият директор на Softjourn Сергий Фицак.

Заключение

Двата случая идват от различни посоки, но опират до едно: AI асистентът е софтуер с права върху вашите данни и заслужава същото недоверие като всеки друг. Дотогава единствената реалистична защита остава скучната — не кликвайте линкове към асистента от непознат източник, проверявайте какво пише в паметта му и не приемайте препоръките му за чиста монета. Индустрията вече минава по този път: след пробива в Hugging Face OpenAI забави моделите си точно заради подобни рискове, а при класическите уязвимости сроковете отдавна се мерят в дни — както при критичната дупка в Windows IKE. Осемте месеца за CoSnitch показват, че при AI продуктите тази дисциплина още не е дошла.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още