Microsoft 365 Copilot приспособили для кражи корпоративных данных в хитроумной цепочке

Microsoft 365 Copilot приспособили для кражи корпоративных данных в хитроумной цепочке — Tech | Versia.media

Исследователи компании Varonis, которая занимается корпоративными технологиями безопасности, создали атакующую методику SearchLeak. Она позволяет выкрасть данные организаций, задействуя помощника с искусственным интеллектом Microsoft 365 Copilot, особенности функционирования браузеров и даже поисковую систему Bing — последняя применяется в роли прокси-сервера.

Обзор Ryzen 9 9950X3D2: верный 16-ядерный процессор с 3D-кешем

72 перелёта над Марсом: как Ingenuity пережил зиму, неполадки и собственную задачу

Обзор Intel Core Ultra 5 250K Plus, или Как Arrow Lake превратился в «доступный топ»

Подбираем лучший игровой ноутбук до 100 000 рублей: сравнительное тестирование 7 интересных моделей

Ryzen и DDR5-6000 на чипах Samsung — G.Skill даёт зелёный свет

Обзор Intel Core Ultra 7 270K Plus — лучший Arrow Lake за полцены

Источник изображения: varonis.com

Microsoft устранила уязвимости, нужные для реализации SearchLeak, присвоив ей номер CVE-2026-42824 и критический уровень опасности. SearchLeak объединяет три уязвимости, каждая из которых по отдельности не позволяет украсть данные. В отличие от потребительского Copilot, корпоративный Microsoft Copilot Enterprise Search выполняет поиск внутри данных компании: в электронных письмах, материалах совещаний, файлах SharePoint и OneDrive.

Атака начинается с отправки на адрес потенциальной жертвы ссылки, где через параметр «q» для Copilot задаются вредоносные команды на поиск конфиденциальных корпоративных данных и их отправку в параметрах подставного адреса изображения. Жертве достаточно кликнуть по этой ссылке — Copilot самостоятельно находит для злоумышленника закрытую информацию и пересылает её. Украденные данные ИИ-помощник вставляет в адрес картинки в теге <img> — при их отображении HTML-код подаётся внутри тегов <code>, но не сразу, и в определённый момент до вывода кода он выполняется в браузере. Чтобы браузер не заблокировал такой запрос, он осуществляется через поиск изображений в Bing, то есть поисковая служба выступает прокси-сервером для кражи данных. А сами данные злоумышленник фиксирует на собственном сервере через параметры, которые он считывает.

С точки зрения жертвы, Copilot просто некоторое время «размышляет», и никаких признаков кражи данных она не замечает. Так как Microsoft закрыла уязвимость CVE-2026-42824, от пользователей не требуется никаких действий для смягчения угрозы.

Источник:

← Tech