Исследователи из компании Varonis, специализирующейся на защите данных, обнаружили в Microsoft Copilot недокументированный параметр URL, который позволяет выполнять произвольные команды без подтверждения пользователя. Атака, описанная в блоге компании, использует ссылку вида https://copilot.microsoft.com/?q=&autorun=1, где параметр autorun=1 запускает выполнение промпта, переданного через параметр q, без каких-либо действий со стороны пользователя. Это открывает возможность для кражи данных из почты и других подключенных сервисов.

Проблема заключается в том, что Copilot, как и другие ИИ-ассистенты, может получать промпты, встроенные в URL. Обычно такие команды не должны выполняться без одобрения пользователя, но параметр autorun=1 обходит эту защиту. Вредоносная ссылка может быть отправлена жертве по электронной почте, через мессенджер или QR-код. При переходе по ссылке Copilot автоматически выполняет команды, например, ищет последнее письмо во входящих и отправляет адрес отправителя на сервер злоумышленника. Другой вариант — поиск паролей или других учетных данных в почте и их передача на подконтрольный атакующему сервер. Данные при этом кодируются в base64, чтобы скрыть факт кражи и избежать ошибок передачи.

Отдельно Varonis описывает атаку на постоянную память Copilot, которая хранит информацию о пользователе, его предпочтениях и инструкциях для будущих сессий. Вредоносный промпт может быть внедрен в метаданные веб-страницы, и когда пользователь попросит Copilot суммировать эту страницу, ассистент выполнит скрытые инструкции, изменяя память. Это может привести к тому, что Copilot будет фильтровать информацию, искажать ответы или выполнять действия по команде злоумышленника в будущих сессиях.

Атака использует URL с параметрами?q= и autorun=1, что позволяет внедрить вредоносный промпт.

Listing image for first story in Most Read: Satellite operators are in panic mode due to a worsening launch crisis
Listing image for first story in Most Read: Satellite operators are in panic mode due to a worsening launch crisis · Источник: Ars Technica

Microsoft пока не выпустила исправление для этой уязвимости, но в Copilot есть механизмы защиты, которые можно усилить. Пользователям рекомендуется быть осторожными с ссылками, особенно от незнакомых отправителей, и не открывать подозрительные URL. Также стоит ограничить доступ Copilot к конфиденциальным данным, если это возможно. Исследователи отмечают, что подобные атаки становятся все более распространенными, и компаниям следует обратить внимание на безопасность ИИ-ассистентов.

Это не первый случай, когда в ИИ-ассистентах находят уязвимости, связанные с промпт-инъекциями. Ранее подобные проблемы были обнаружены в других системах, что подчеркивает необходимость разработки более надежных механизмов защиты. Varonis планирует представить свои находки на конференции по безопасности, чтобы привлечь внимание к этой проблеме.