Copilot раскрыл скрытый параметр, позволявший запускать запросы по ссылке

Исследователи Varonis выяснили у самого Microsoft 365 Copilot Enterprise, как обойти требование пользовательского подтверждения. Вредоносный запрос мог запускаться сразу после перехода по ссылке.

In this photo illustration, the Microsoft Copilot AI logo is seen displayed on a smartphone screen.

Исследователи компании Varonis обнаружили в Microsoft 365 Copilot Enterprise способ обойти защиту, требовавшую от пользователя явно подтвердить выполнение запроса. Как сообщает Ars Technica, ассистент сам выдал недокументированный параметр URL, который позволял автоматически отправить запрос после клика по ссылке.

Исследователи хотели добиться отправки данных пользователя без дополнительных действий с его стороны. Copilot отказывался помогать с такими запросами, однако в ответах на уточняющие вопросы раскрывал детали внутреннего механизма защиты: в частности, сведения о deep links, структуре URL и обработке текста, уже помещённого в поле ввода.

В итоге Varonis получила строку `?autorun=1`. В сочетании с известным параметром `?q=` она позволяла незаметно выполнить запрос в момент, когда жертва открывала вредоносную ссылку. По данным Ars Technica, таким способом можно было заставить модель выдать пароли и другие конфиденциальные данные без подтверждения со стороны пользователя.

Microsoft получила уведомление об уязвимости от Varonis в ноябре. В феврале компания отключила возможность подставлять текст в поле ввода чат-бота через `?q=`: пользователю пришлось бы вручную кликнуть по полю и набрать запрос. Это одновременно лишило сторонние браузерные интеграции возможности использовать параметр по первоначальному назначению.

Во вторник Microsoft внедрила более комплексные исправления. Подробности этих мер в опубликованном материале не раскрываются.