Hirdetés

Ha elég szépen és sokáig kéred, akkor a Copilot megmondja neked, hogyan törd fel



|

Szerencsére a Microsoft már javította a hibát és nincs rá bizonyíték, hogy kihasználták volna.

Hirdetés

A Varonis Threat Labs kutatói három összekapcsolható sebezhetőséget fedeztek fel a Microsoft webes Copilotban, a találóan CoSnitch névre keresztelt támadási lánc tízes skálán 8,8-as, vagyis a Microsoft is elég magas súlyossági besorolást adott neki.

A kutatók valójában addig kérdezgették a Copilotöt saját működéséről és védelmi korlátairól, amíg az elutasító válaszok indoklásaiból fokozatosan kirajzolódott a rendszer felépítése. A Varonis ezt a módszert meta-hackingnek nevezi, mert nem közvetlenül a szoftvert törték fel, hanem az AI-t vették rá arra, hogy elárulja saját gyenge pontjait.

Hirdetés

Az első sebezhetőség lehetővé tette, hogy egy speciálisan összeállított Copilot-hivatkozás a megnyitásakor automatikusan végrehajtson egy támadói utasítást. A második lépésben ez a parancs hozzáférhetett a felhasználó által korábban összekapcsolt szolgáltatásokhoz, köztük a Gmailhez, a Google Drive-hoz, a Google Naptárhoz és a OneDrive-hoz.

A harmadik probléma, hogy egy manipulált weboldal összefoglalásakor az oldalba rejtett utasítások bekerülhettek a felhasználóhoz tartozó memóriaelemek közé. A kutatók szerint az így elhelyezett parancsok a jelszó megváltoztatását, a munkamenetek visszavonását és az eszköz újbóli regisztrálását is túlélhették, és csak a Copilot memóriabeállításaiban végzett kézi törléssel tűntek el.

A Varonis 2025 decemberében jelezte a problémát a Microsoftnak, a teljes szerveroldali javítás pedig 2026. augusztus 18-án érkezett meg.

Szerencsére nem úgy néz ki, hogy a CoSnitchet a nyilvánosságra hozatal előtt valódi támadásokban is kihasználták volna.

Hirdetés

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.pcwplus.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.