Уязвимости CoSnitch в Microsoft Copilot позволяли похищать данные из подключённых приложений

Уязвимости CoSnitch в Microsoft Copilot позволяли похищать данные из подключённых приложений Исследователи компании Varonis обнаружили три уязвимости в Microsoft Copilot Personal, получившие общее название CoSnitch и единый идентификатор CVE-2026-24301. С их помощью атакующий мог вынудить ИИ-ассистента выполнить вредоносный промпт, похитить данные из подключённых сервисов или отравить постоянную память Copilot. Первые защитные меры были реализованы ещё

Уязвимости CoSnitch в Microsoft Copilot позволяли похищать данные из подключённых приложений

Исследователи компании Varonis обнаружили три уязвимости в Microsoft Copilot Personal, получившие общее название CoSnitch и единый идентификатор CVE-2026-24301. С их помощью атакующий мог вынудить ИИ-ассистента выполнить вредоносный промпт, похитить данные из подключённых сервисов или отравить постоянную память Copilot.

Первые защитные меры были реализованы ещё в феврале 2026 года, однако полноценные исправления вышли лишь 18 августа.

Как исследователи нашли уязвимость — с помощью самого Copilot

Изначально специалисты искали способ запустить промпт без действий со стороны пользователя. Copilot отказывался, объясняя необходимость явного подтверждения. Тогда исследователи начали расспрашивать ассистента о защитных механизмах и URL-параметрах — и в итоге сам Copilot раскрыл им недокументированный параметр ?autorun=1, позволяющий автоматически выполнить промпт через параметр ?q=.

В Varonis назвали этот подход «метахакингом» — по сути, социальной инженерией против самой ИИ-модели.

Как работала атака?

Атакующему достаточно было отправить жертве специально подготовленную ссылку вида:

https://copilot.microsoft.com/?q=&autorun=1

После клика браузер открывал Copilot в рамках уже аутентифицированной сессии, а вредоносный промпт запускался автоматически — без нажатия Enter или каких-либо подтверждений. Ссылку можно было разместить в письме, мессенджере, QR-коде или на фишинговой странице.

Через подключённые сервисы Copilot мог:

  • Читать письма и их метаданные
  • Извлекать информацию из календаря и Google Drive
  • Получать доступ к истории чатов и содержимому памяти

Атака не давала новых разрешений — она использовала только уже предоставленный Copilot доступ.

Эксфильтрация данных

Вредоносный промпт собирал данные, кодировал их в base64 и добавлял в URL подконтрольного атакующему сервера. Copilot самостоятельно обращался к этому URL — кража выглядела как обычный запрос при суммаризации веб-страниц. При этом цепочка продолжала выполняться даже после закрытия вкладки пользователем.

Отравление памяти Copilot

Отдельная уязвимость позволяла внедрять скрытые инструкции в метаданные веб-страниц. При пересказе содержимого Copilot сохранял вредоносные указания в памяти и мог следовать им в будущих диалогах — фильтровать информацию, изменять ответы или пересылать данные атакующему.

Такие записи переживали смену пароля, отзыв сессий и повторную регистрацию устройства. Обнаружить и удалить их пользователь мог только вручную в настройках памяти.

Уязвимости затрагивали только Copilot Personal на copilot.microsoft.com. Однако схожие проблемы, связанные с промпт-инжектами и отравлением памяти, ранее находили и в корпоративной версии ассистента.

Сообщество

Продолжите обсуждение на форуме

Перейти на форум