
Исследователи компании Varonis, которая занимается корпоративными технологиями безопасности, создали атакующую методику SearchLeak. Она позволяет выкрасть данные организаций, задействуя помощника с искусственным интеллектом Microsoft 365 Copilot, особенности функционирования браузеров и даже поисковую систему Bing — последняя применяется в роли прокси-сервера.
Обзор Ryzen 9 9950X3D2: верный 16-ядерный процессор с 3D-кешем
72 перелёта над Марсом: как Ingenuity пережил зиму, неполадки и собственную задачу
Обзор Intel Core Ultra 5 250K Plus, или Как Arrow Lake превратился в «доступный топ»
Подбираем лучший игровой ноутбук до 100 000 рублей: сравнительное тестирование 7 интересных моделей
Ryzen и DDR5-6000 на чипах Samsung — G.Skill даёт зелёный свет
Обзор Intel Core Ultra 7 270K Plus — лучший Arrow Lake за полцены
Источник изображения: varonis.com
Microsoft устранила уязвимости, нужные для реализации SearchLeak, присвоив ей номер CVE-2026-42824 и критический уровень опасности. SearchLeak объединяет три уязвимости, каждая из которых по отдельности не позволяет украсть данные. В отличие от потребительского Copilot, корпоративный Microsoft Copilot Enterprise Search выполняет поиск внутри данных компании: в электронных письмах, материалах совещаний, файлах SharePoint и OneDrive.
Атака начинается с отправки на адрес потенциальной жертвы ссылки, где через параметр «q» для Copilot задаются вредоносные команды на поиск конфиденциальных корпоративных данных и их отправку в параметрах подставного адреса изображения. Жертве достаточно кликнуть по этой ссылке — Copilot самостоятельно находит для злоумышленника закрытую информацию и пересылает её. Украденные данные ИИ-помощник вставляет в адрес картинки в теге <img> — при их отображении HTML-код подаётся внутри тегов <code>, но не сразу, и в определённый момент до вывода кода он выполняется в браузере. Чтобы браузер не заблокировал такой запрос, он осуществляется через поиск изображений в Bing, то есть поисковая служба выступает прокси-сервером для кражи данных. А сами данные злоумышленник фиксирует на собственном сервере через параметры, которые он считывает.
С точки зрения жертвы, Copilot просто некоторое время «размышляет», и никаких признаков кражи данных она не замечает. Так как Microsoft закрыла уязвимость CVE-2026-42824, от пользователей не требуется никаких действий для смягчения угрозы.
Источник: