CoSnitch: кража данных из Copilot одним кликом

Специалисты Varonis Threat Labs раскрыли три уязвимости в потребительском помощнике Microsoft Copilot Personal, размещённом на . Совокупность ошибок получила название CoSnitch, а Microsoft зарегистрировала проблему как CVE-2026-24301 в Microsoft Security Update Guide. Специально подготовленная ссылка позволяла запустить чужую команду в уже авторизованном сеансе Copilot, получить сведения из подключённых приложений и незаметно отправить их на сервер злоумышленника. Отдельный вариант атаки записывал постоянные инструкции в память помощника через пересказ вредоносной веб-страницы. Исследование касается именно Copilot Personal: Varonis не утверждает, что описанная цепочка работала в Microsoft 365 Copilot. Признаков эксплуатации CoSnitch в реальных атаках компания не обнаружила.
CoSnitch: кража данных из Copilot одним кликом
Изображение носит иллюстративный характер

Varonis сообщила Microsoft об уязвимостях в декабре 2025 года. Исправления вышли 18 августа 2026 года, причём исследователи не нашли отдельного клиентского обновления, которое пользователям требовалось бы установить самостоятельно. Один вопрос остался открытым: в публикации не сказано, удалила ли Microsoft задним числом вредоносные записи памяти, созданные до установки исправлений. Это существенно, поскольку такие записи, по результатам тестов, не исчезали после обычных мер реагирования на компрометацию.
Уязвимость обнаружили методом, который Varonis назвала «мета-хакингом». Исследователи раз за разом спрашивали Copilot, почему тот не может выполнить запрос без участия пользователя. Помощник отказывался, но каждый отказ сопровождал техническим объяснением. В конце концов Copilot назвал недокументированный параметр autorun=1, описал необходимые условия сеанса и защитные механизмы, которые якобы уже блокировали его работу. Varonis собрала URL в точности по этому описанию. Несмотря на уверения помощника, параметр сработал и автоматически выполнил переданную команду. Исследователи сформулировали случившееся коротко: «Copilot не взломали; его переиграли».
Однокликовая атака строилась на сочетании параметров q и autorun=1. Сам по себе q лишь подставлял текст в поле ввода Copilot. Вместе с autorun=1 тот же текст автоматически отправлялся на выполнение при загрузке страницы. Жертве было достаточно открыть ссылку: подтверждение, второй щелчок или иное действие уже не требовались. Команда выполнялась внутри авторизованного сеанса с теми же возможностями, которыми обладал бы запрос, вручную введённый пользователем. Более того, начавшаяся операция продолжалась до конца, даже если человек сразу закрывал вкладку Copilot. Параметр q уже встречался Varonis в прежнем исследовании Reprompt, где он использовался как точка входа типа Parameter-to-Prompt для другой атаки одним кликом.
Первая из трёх ошибок CoSnitch отвечала за автоматический запуск команды, вторая превращала его в канал кражи данных. Вредоносный запрос мог обратиться к сервисам, которые пользователь ранее разрешил подключить к Copilot, забрать доступное содержимое, закодировать его и передать на контролируемый злоумышленником вебхук через встроенную функцию загрузки URL. Новые права при этом не создавались: атака не подключала поставщиков услуг, не расширяла полномочия учётной записи и не открывала закрытые для неё материалы. Она использовала уже выданный доступ. Именно так устроена документированная Microsoft модель коннекторов: сервис предварительно авторизует пользователь, запросы исполняются с его существующими разрешениями, а Copilot видит лишь то, что вправе просматривать сама учётная запись.
Во время проверки Varonis получила тела писем, темы сообщений, сведения об отправителях и получателях из подключённых почтовых ящиков. Из календарей извлекались названия событий, списки участников, время и место встреч. В Google Drive оказались доступны имена файлов и краткие сводки их метаданных. В пределах самого Copilot исследователи смогли прочитать полное содержимое прежних разговоров, а также хранившиеся в памяти инструкции и пользовательские правила. Сетевой запрос, которым эти сведения уходили наружу, на уровне трафика выглядел как обычная загрузка URL при пересказе веб-страницы. Данные можно было предварительно преобразовать в base64, скрыв от простых фильтров читаемые шаблоны конфиденциальной информации, например учётные данные.
Третья уязвимость была отдельной цепочкой и затрагивала долговременную память. Пользователь просил Copilot пересказать специально созданную веб-страницу, а спрятанные в ней инструкции заставляли помощника записать в хранилище памяти правила злоумышленника. После этого они могли менять поведение Copilot в следующих беседах. По данным Varonis, такая запись переживала смену пароля, отзыв сеансов и повторную регистрацию устройства, оставалась активной в новых разговорах и исчезала лишь после явного удаления через настройки памяти. Обычные средства защиты почти не получали зацепок: запись не порождала отдельного процесса, файла, сетевого соединения или журнальной записи. Увидеть изменение можно было в интерфейсе памяти Copilot, но стандартным защитным инструментам обнаружить его было трудно.
Похожие манипуляции с памятью исследовались и раньше. Håkon Måløy описал страницу, которая оставляла непредусмотренную постоянную запись, когда жертва запускала пересказ через Microsoft 365 Copilot. Материал вышел 22 июня 2026 года после 90-дневного периода координации; статус Microsoft для этой проблемы Måløy указал как «устранено глобально». Johann Rehberger отдельно сообщил о записи и удалении памяти посредством косвенного внедрения команд в Microsoft 365 Copilot, а также об изменении памяти в потребительском Copilot. Эта работа связана с CVE-2026-24299.
В блоге по безопасности от 22 июня Microsoft рассмотрела более широкий класс подобных атак и сослалась на обращения в Microsoft Security Response Center (MSRC) от Johann Rehberger, Håkon Måløy и Gal Zror. Публикация относилась к Microsoft 365 Copilot, а не к исследованному в CoSnitch потребительскому продукту. По заявлению Microsoft, в M365 Copilot записи памяти проходят очистку и проверку на внедрение команд, а при каждой явной записи выполняется контроль Task Adherence. Обновления памяти попадают в организационные журналы аудита и доступны аналитикам через поле MemoryUpdated в Microsoft Defender Advanced Hunting и Microsoft Sentinel. Для CoSnitch Varonis, напротив, описала отсутствие сопоставимых артефактов при вредоносной записи через пересказ страницы.
Varonis рекомендует проверить список приложений, подключённых к Copilot, и отключить сервисы, которые больше не нужны. При проверке доступа и поиске аномалий помощник следует рассматривать как привилегированного инсайдера: он действует с разрешениями пользователя и способен связывать сведения из разных источников. Ссылки, открывающие ИИ-помощника, требуют той же осторожности, что и ссылки на страницы входа или облачные документы. Настройки памяти стоит просмотреть вручную и удалить незнакомые инструкции; смена пароля, отзыв сеансов и повторная регистрация устройств сами по себе от внедрённой записи не избавляют. Публикация не проясняет, очистило ли исправление от 18 августа старые записи автоматически.
Менее чем за две недели до раскрытия CoSnitch та же команда Varonis представила RovoBlast, однокликовую атаку на помощника Atlassian Rovo. Там использовался URL-параметр rovoChatPrompt, через который инструкции злоумышленника попадали в сеанс вошедшего в систему пользователя. Atlassian устранила RovoBlast до публичного раскрытия. В случае CoSnitch сходная механика соединилась с недокументированным автозапуском, штатными коннекторами Copilot и функцией загрузки веб-адресов: одного перехода по ссылке хватало, чтобы команда получила доступ к разрешённым письмам, календарям, Google Drive, истории чатов и памяти, а затем попыталась отправить найденное наружу.


Новое на сайте

Ссылка