drošība · 6 min · 28.08.2026

Copilot pats nosauca parametru, kas atver svešu pastkasti: Microsoft ielāpu gaidīja astoņus mēnešus

Varonis Threat Labs pētnieki vairākas reizes jautāja Microsoft Copilot, kāpēc uzvedni nevar palaist bez lietotāja darbības. Čatbots katrreiz paskaidroja, kāpēc tas nav iespējams. Paskaidrojumos tas pakāpeniski atklāja, kā apstrādā savas adreses. Beigās tas nosauca parametru autorun=1. Ar to pietika uzbrukumam, kurā viens klikšķis uz saites izsūta upura vēstuļu saturu, kalendāra ierakstus un failu nosaukumus uz uzbrucēja serveri.

Microsoft ievainojamību ar apzīmējumu CVE-2026-24301 novērtēja kā kritisku. Ziņojums uzņēmumā nonāca 2025. gada decembrī. Pilnais labojums lietotājiem aizgāja 18. augustā, gandrīz astoņus mēnešus vēlāk. Visu ķēdi Varonis nosauca par CoSnitch, jo galveno detaļu par savu uzbūvi izpļāpāja pats asistents.

Kā pētnieki dabūja parametru no paša Copilot

Pētnieki nemēģināja lauzt kodu vai meklēt kļūdu servera pusē. Viņi pārfrāzēja vienu un to pašu jautājumu par uzvednes automātisku izpildi, līdz Copilot atbildēs sāka minēt konkrētas tehniskas detaļas par URL parametriem. Šo paņēmienu Varonis savā tehniskajā aprakstā sauc par meta-hakošanu: sociālā inženierija pret modeļa spriešanas gaitu.

Rezultāts ir triviāli vienkārša saite. Adrese https://copilot.microsoft.com/?q=<uzvedne>&autorun=1 izskatās pēc parastas Copilot saites. Abiem parametriem jābūt klāt vienlaikus. Ja trūkst viena, uzvedne tikai ierakstās ievades laukā un gaida lietotāju.

Viens klikšķis izsūta pasta saturu

Kad upuris atver saiti, uzvedne izpildās viņa jau autentificētajā sesijā bez apstiprinājuma logiem. Varonis raksta, ka uzvedne tiek pabeigta arī tad, ja lietotājs cilni aizver uzreiz pēc atvēršanas. Vizuāli notikušais neatšķiras no parastas sarunas ar asistentu.

Tālāk viss darbojas ar Copilot leģitīmajām tiesībām. Ja lietotājs asistentam ir pievienojis Gmail, Outlook, Google Drive, OneDrive vai kalendāru, uzvedne šos savienojumus izmanto tāpat kā to darītu pats lietotājs. Copilot nolasa vēstuļu pilno tekstu, sūtītāju un saņēmēju metadatus, kalendāra ierakstu nosaukumus ar dalībniekiem un laikiem, failu nosaukumus mākoņglabātuvē, sarunu vēsturi un asistenta pastāvīgās atmiņas saturu. Ja kādā vēstulē ir paroles atjaunošanas saite vai atklātā tekstā rakstīta parole, tā aiziet kopā ar pārējo.

Izsūtīšanai uzbrucējam nevajag atsevišķu kanālu. Uzvedne liek Copilot iegūtos datus pārkodēt base64 formātā un ielikt tos adreses ceļā, ko asistents pēc tam pats atver ar savu iebūvēto saites atvēršanas rīku. Base64 vienlaikus apiet satura filtrus, kas meklētu atpazīstamu tekstu. Varonis apraksts to formulē tieši: no tīkla slāņa tas ir parasts izejošs HTTPS GET pieprasījums, ne ar ko neatšķirams no jebkuras citas saites, kuru Copilot atver darba gaitā. Starpniekserveris vai DLP rīks tur neredz noplūdi, jo redz asistenta ierasto uzvedību.

Atmiņa, kuru neatsauc paroles maiņa

Trešā ķēdes daļa padara uzbrukumu noturīgu. Ja Copilot palūdz apkopot uzbrucēja sagatavotu lapu, HTML iekšā ieliktās instrukcijas asistents apstrādā kā norādījumus no lietotāja. Viena no tām liek ierakstu saglabāt pastāvīgajā atmiņā. Varonis raksta, ka ieliktā instrukcija paliek aktīva visās turpmākajās sarunās, kamēr lietotājs pats to neizdzēš atmiņas iestatījumos.

Paroles maiņa to nenoņem. Sesiju atsaukšana un ierīces atkārtota pieteikšana arī ne, jo ieraksts glabājas asistenta profilā. Šai daļai ir sava atsauce, CVE-2026-24299.

Astoņi mēneši, no tiem seši ar daļēju labojumu

Varonis ziņojumu nosūtīja decembrī. Microsoft problēmu apstiprināja 31. decembrī un 1. februārī izlaida daļēju labojumu, kas visu ķēdi neaizvēra. Pilnais ielāps nonāca pie lietotājiem 18. augustā. Computerworld aprēķina, ka no pirmā ziņojuma līdz pilnam labojumam pagāja gandrīz astoņi mēneši. Aktīvas izmantošanas pazīmes līdz ielāpam nav atrastas.

Mūsu klienti jau ir aizsargāti un viņiem nekas nav jādara. Mēs pastāvīgi atjaunojam savus aizsargmehānismus, lai stiprinātu aizsardzību pret līdzīgiem paņēmieniem.

Microsoft arī apgalvo, ka uzņēmumu versija Microsoft 365 Copilot nav skarta, jo tur strādā satura tīrīšana un audita žurnāli. Info-Tech Research Group analītiķis Mark Tauschek Computerworld izdevumam teica, ka jauns šeit ir tieši salikums: katrs no trim vektoriem atsevišķi ir zināms, bet visi trīs vienā izmantojumā ir pirmais tāds gadījums, ko viņš redzējis.

Trešā tāda kļūda šogad

CoSnitch ir trešā Copilot ievainojamība, ko Varonis atradis 2026. gadā. Pirmā bija Reprompt, kas apgāja asistenta aizsargmehānismus ar vienu un to pašu jautājumu, uzdotu divas reizes pēc kārtas. Otrā bija SearchLeak, kas Microsoft 365 Copilot Enterprise pārvērta par slēptu datu izvades kanālu. The Hacker News abas ievietoja vienā rindā ar CoSnitch, jo visos trīs gadījumos uzbrucējs izmanto asistenta parasto rīcību ar tam piešķirtajām tiesībām. Kļūdas kodā tur nav.

Tribeca Softtech pārstāvis Aman Mahapatra Computerworld izdevumam norādīja, ka labojums un pati funkcija atrodas pretrunā. URL parametrs, kas uzreiz palaiž uzvedni, ir ērtības funkcija, kuru kāds produktā gribēja. Tāpēc šādas kļūdas drīzāk pastāvīgi mīkstina, nekā vienreiz aizver.

Administratoriem, kas savā vidē pieļauj patērētāju Copilot ar pievienotiem pasta vai mākoņglabātuves kontiem, praktiskā daļa ir īsa. Ielāps aptur automātisko izpildi, taču ieliktos atmiņas ierakstus tas neizdzēš. Tie paliek profilā, līdz lietotājs pats atver Copilot atmiņas iestatījumus un tos noņem.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie