Digitalna Srpska

OZBILJAN PROPUST Ranjivosti u Microsoft Copilotu omogućavale krađu podataka jednim klikom

Istraživači kompanije Varonis otkrili su tri ranjivosti u Microsoft Copilot Personalu koje su napadaču mogle da omoguće da jednim klikom korisnika pokrene skriveni prompt i pristupi podacima iz servisa koje je korisnik prethodno povezao sa Copilotom.

AI Copilot Majkrosoft
FOTO: @WSJ/YOUTUBE/SCREENSHOT

Microsoft je ranjivosti ispravio 18. avgusta, a nema dokaza da su iskorišćene u stvarnim napadima.

Istraživači Varonis Threat Labsa nazvali su lanac ranjivosti CoSnitch, a problem je evidentiran kao CVE-2026-24301.

Ranjivosti su pronađene u Copilot Personalu, verziji Microsoftovog AI asistenta namenjenoj pojedinačnim korisnicima na adresi copilot.microsoft.com. Istraživanje ne navodi da je isti problem postojao u Microsoft 365 Copilotu.

Napad je počinjao posebno napravljenim linkom koji je korisnik trebalo da otvori dok je prijavljen na svoj Copilot nalog.

Ključnu ulogu imala je kombinacija dva parametra u URL-u. Parametar q omogućavao je da se unapred pripremljen tekst pojavi u polju za unos, ali sam po sebi nije mogao automatski da ga pošalje Copilotu.

Istraživači su, međutim, otkrili da nedokumentovani parametar autorun=1 omogućava da se unapred pripremljeni prompt automatski izvrši čim korisnik otvori link.

Do ovog parametra došli su na prilično neobičan način – otkrio im ga je sam Copilot.

Istraživači su više puta pitali AI asistenta zbog čega prompt ne može da se pokrene bez interakcije korisnika. Copilot je odbijao zahtev, ali je u odgovorima davao tehnička objašnjenja svojih ograničenja. Na kraju je naveo parametar autorun=1, uslove pod kojima je funkcionisao, kao i zaštitne mehanizme predviđene da spreče njegovo korišćenje.

Kada su istraživači napravili link koristeći upravo parametre koje je Copilot opisao, otkrili su da autorun=1 ipak funkcioniše.

Varonis je ovakav pristup nazvao „meta-hakovanjem“: umesto klasičnog traženja ranjivosti, istraživači su ispitivali sam AI sistem o njegovim ograničenjima sve dok im nije otkrio informaciju korisnu za napad.

Nakon što žrtva klikne na pripremljeni link, napadačev prompt izvršavao se unutar autentifikovane Copilot sesije. Prema istraživačima, izvršavanje se nastavljalo čak i ako bi korisnik odmah zatvorio otvorenu karticu.

Pročitajte još

Problem je postajao ozbiljniji ako je korisnik prethodno povezao Copilot sa drugim servisima.

Napadačev prompt mogao je da zatraži podatke iz servisa kojima je Copilot već imao dozvolu da pristupa, kodira prikupljene informacije i zatim ih pošalje na server pod kontrolom napadača koristeći Copilotovu mogućnost pristupanja URL adresama.

Napad nije davao Copilotu nove dozvole. Mogao je da pristupi samo sadržaju koji je korisnik već dozvolio Copilotu da koristi.

Tokom testiranja istraživači su na ovaj način uspeli da dođu do sadržaja imejl poruka, njihovih naslova i podataka o pošiljaocima i primaocima, kao i informacija iz kalendara, uključujući nazive događaja, učesnike, vreme i lokaciju.

Iz Google Drivea mogli su da dobiju nazive fajlova i njihove metapodatke, dok su iz Copilota mogli da izvuku sadržaj prethodnih razgovora, kao i sačuvana uputstva i pravila iz njegove memorije.

Varonis navodi da je slanje ukradenih podataka bilo teško razlikovati od normalnog mrežnog saobraćaja koji Copilot generiše kada pristupa veb-stranicama. Podaci su mogli da budu kodirani u Base64 formatu, što je dodatno moglo da oteža njihovo prepoznavanje pomoću bezbednosnih filtera.

Treća ranjivost koju je Varonis opisao odnosila se na Copilotovu memoriju.

Napadač je mogao da napravi veb-stranicu sa skrivenim instrukcijama i navede korisnika da od Copilota zatraži njen sažetak. Instrukcije sa stranice tada su mogle da budu upisane u Copilotovu memoriju i da utiču na njegove odgovore u budućim razgovorima.

Posebno je problematično što su takve instrukcije mogle da ostanu sačuvane i nakon promene lozinke, opoziva postojeće sesije ili ponovnog registrovanja uređaja. Ostajale su aktivne u memoriji Copilota.

Varonis je ranjivosti prijavio Microsoftu u decembru 2025. godine, a kompanija je zakrpe objavila 18. avgusta 2026.

Istraživači nisu pronašli dokaze da je CoSnitch korišćen u stvarnim napadima, a korisnici ne moraju da instaliraju posebno ažuriranje.

Varonis ipak preporučuje korisnicima da provere koje su aplikacije i servise povezali sa Copilotom i uklone pristup onima koje više ne koriste.

Istraživanje pokazuje i novu vrstu rizika koju donose AI asistenti povezani sa imejlom, kalendarom, klaudom i drugim servisima: kompromitovanje samog asistenta može napadaču otvoriti put do podataka iz servisa koje je korisnik prethodno povezao sa Copilotom.