ИИ-помощник Microsoft сам раскрыл исследователям способ обойти свою защиту. Специалисты Varonis превратили эту подсказку в атаку, для которой жертве было достаточно открыть одну ссылку.
Исследователи расспрашивали Copilot о подтверждении действий, URL и механизмах глубоких ссылок. В результате система раскрыла недокументированную комбинацию ?q= и ?autorun=1, позволявшую запускать запрос автоматически.

Ссылка открывала Copilot в авторизованной сессии, а команда могла обращаться к почте и приложениям. В демонстрации Varonis помощник находил адрес последнего отправителя и открывал страницу на сервере исследователей.
По данным Varonis, так можно было искать в почте пароли и другие учётные данные, а затем отправлять их наружу. Данные кодировались в base64, а ссылку можно было доставить через письмо, чат, фишинговую страницу или QR-код.
Отдельно Varonis описала Co-Snitch — запись вредоносных инструкций в постоянную память Copilot через веб-страницу. По мнению компании, они могли влиять на будущие ответы и действия даже после смены пароля и повторной регистрации устройства.
Microsoft закрыла уязвимость в феврале, запретив автоматическую подстановку текста через ?q=. Позже компания сообщила о дополнительных исправлениях и заявила, что клиенты защищены.
История показывает: чем больше полномочий получает ИИ-помощник, тем опаснее ошибки на стыке модели, браузера и данных пользователя. Для бизнеса контроль доступа к приложениям может сделать внедрение ИИ безопаснее и снизить риски.
