Исследователи Varonis Threat Labs обнаружили в Microsoft Copilot уязвимость, получившую название CoSnitch. Она могла позволить злоумышленнику заставить ИИ-ассистента выполнять вредоносные инструкции без явного действия пользователя. О проблеме Microsoft сообщили еще в декабре 2025 года, а компания планировала выпустить исправление.
Интересно, что способ атаки исследователи фактически получили от самого Copilot. Они много раз спрашивали ассистента, почему нельзя автоматически запустить промпт через URL. В ответах Copilot раскрыл технические детали работы веб-интерфейса, в частности ранее недокументированный параметр autorun=1. По словам Varonis, именно он в определенных условиях позволял автоматически выполнять промпт из параметра q= при открытии страницы.
Исследователи использовали эту информацию для создания специальной ссылки. Попав на него, жертва могла открыть Copilot в своей авторизованной сессии, после чего вредоносная инструкция запускалась автоматически. Потенциально это давало доступ к данным, которые Copilot может использовать через подключенные сервисы, включая электронную почту, файлы, календарь и историю чатов.
По словам Варониса, атаку можно было использовать не только для кражи информации. Злоумышленник может попытаться изменить постоянную память Copilot, изучить подключенные учетные записи и повлиять на будущие ответы помощника. Доставить вредоносную ссылку можно было через фишинговое письмо, SMS или QR-код.
Исследователи подчеркивают, что проблема связана не со «взломом» внутренней памяти Copilot, а с тем, что ИИ имеет доступ к пользовательским данным и может выполнять инструкции, которые воспринимает как обычные команды. Varonis считает, что подобные атаки демонстрируют серьезную проблему безопасности современных ИИ-ассистентов, особенно когда они получают доступ к почте, документам и другим личным или корпоративным данным.

