Уязвимости CoSnitch в Microsoft Copilot позволяли похищать данные из подключённых приложений
Исследователи компании Varonis обнаружили три уязвимости в Microsoft Copilot Personal, получившие общее название CoSnitch и единый идентификатор CVE-2026-24301. С их помощью атакующий мог вынудить ИИ-ассистента выполнить вредоносный промпт, похитить данные из подключённых сервисов или отравить постоянную память Copilot.
Первые защитные меры были реализованы ещё в феврале 2026 года, однако полноценные исправления вышли лишь 18 августа.
Как исследователи нашли уязвимость — с помощью самого Copilot
Изначально специалисты искали способ запустить промпт без действий со стороны пользователя. Copilot отказывался, объясняя необходимость явного подтверждения. Тогда исследователи начали расспрашивать ассистента о защитных механизмах и URL-параметрах — и в итоге сам Copilot раскрыл им недокументированный параметр ?autorun=1, позволяющий автоматически выполнить промпт через параметр ?q=.
В Varonis назвали этот подход «метахакингом» — по сути, социальной инженерией против самой ИИ-модели.
Как работала атака?
Атакующему достаточно было отправить жертве специально подготовленную ссылку вида:
https://copilot.microsoft.com/?q=&autorun=1
После клика браузер открывал Copilot в рамках уже аутентифицированной сессии, а вредоносный промпт запускался автоматически — без нажатия Enter или каких-либо подтверждений. Ссылку можно было разместить в письме, мессенджере, QR-коде или на фишинговой странице.
Через подключённые сервисы Copilot мог:
- Читать письма и их метаданные
- Извлекать информацию из календаря и Google Drive
- Получать доступ к истории чатов и содержимому памяти
Атака не давала новых разрешений — она использовала только уже предоставленный Copilot доступ.
Эксфильтрация данных
Вредоносный промпт собирал данные, кодировал их в base64 и добавлял в URL подконтрольного атакующему сервера. Copilot самостоятельно обращался к этому URL — кража выглядела как обычный запрос при суммаризации веб-страниц. При этом цепочка продолжала выполняться даже после закрытия вкладки пользователем.
Отравление памяти Copilot
Отдельная уязвимость позволяла внедрять скрытые инструкции в метаданные веб-страниц. При пересказе содержимого Copilot сохранял вредоносные указания в памяти и мог следовать им в будущих диалогах — фильтровать информацию, изменять ответы или пересылать данные атакующему.
Такие записи переживали смену пароля, отзыв сессий и повторную регистрацию устройства. Обнаружить и удалить их пользователь мог только вручную в настройках памяти.
Уязвимости затрагивали только Copilot Personal на copilot.microsoft.com. Однако схожие проблемы, связанные с промпт-инжектами и отравлением памяти, ранее находили и в корпоративной версии ассистента.