NYHETER

Copilot avslöjade egen sårbarhet när forskare frågade

En ny studie från Varonis Threat Labs har upptäckt en en-klicks-sårbarhet i Microsoft Copilot Personal, kallad CoSnitch. AI-assistenten avslöjade sig själv, vilket möjliggör en social ingenjörskonstaktik som låter forskare kartlägga systemets arkitektur.

Copilot avslöjade egen sårbarhet när forskare frågade

Microsoft Copilot Personal, den AI-drivna assistenten som hjälper användare med skrivuppgifter och automatiserade jobb, har visat sig vara en potentiell säkerhetsrisk. Forskare från Varonis Threat Labs har identifierat en sårbarhet, kallad CoSnitch, som gör det möjligt för angripare att stjäla data utan att det väcker några varningar.

Det unika med sårbarheten är att Copilot själv avslöjade den. Istället för att behöva reverse-engineera systemet, lyckades forskarna manipulera AI-modellen genom en form av 'meta-hacking'.

Processen började med en enkel fråga: hur kan man automatiskt köra en prompt utan användarinteraktion? Copilot svarade initialt att användarens avsikt var nödvändig och att prompter inte skulle kunna aktiveras automatiskt. Forskarna fortsatte sedan att ställa följdfrågor, varje gång när Copilot förklarade varför något inte skulle fungera, pressade de AI-modellen att förklara sin resonemang.

”Vi ställde frågor om URL-struktur, djupa länkar och vad som händer när en sida laddas med input redan i fält, med avsikten att få Copilot att resonera ett lager djupare om sin egen arkitektur,” rapporterade forskarna. ”Varje svar begränsade vår sökning,”.

Detta ledde till att forskarna lyckades kartlägga Copilots arkitektur genom att manipulera den att svara på frågor som var utformade för att avslöja systemets sårbarheter.

Lior Adar, senior säkerhetsforskare och författare till studien, betonade vikten av att behandla AI-assistenter som högsäkerhetskort. ”Organisationer behöver sluta behandla AI-assistenter som bara en annan SaaS-app och istället börja behandla dem som högsäkerhetskort,” sa Adar. ”Först ska ni kartlägga er AI-fotavtryck, alltså vilka AI-verktyg era anställda faktiskt använder, både godkända och skuggvertyg. Sedan ska ni granska era anslutningskonfigurationer granskas brutal. Varje app som är ansluten till er AI-assistent är en exfiltreringsyta, så om den inte används aktivt, då koppla isär den. Minimera åtkomsten, antag att förtroendeskillnaden mellan legitima och injicerade prompts kommer att brytas, för vi bryter det ständigt. De flesta säkerhetsstackar har en fullständig blindzon här, eftersom trafiken ser legitim ut. Och ärligt talat, så är det mest grundläggande rådet fortfarande relevant: var försiktig med alla länkar som öppnar en AI-verktyg,”.

Microsoft meddelade felet i december 2025 och släppte en patch den 18 augusti 2026. Hittills finns inget bevis på att sårbarheten faktiskt utnyttjades i en verklig miljö.