Eksperci rozszyfrowują Microsoft Copilot, nieustannie zadając pytania o jego tożsamość.
Eksperci odkryli lukę w zabezpieczeniach Microsoft Copilot, ponieważ system ten nieustannie kwestionuje swoje bezpieczeństwo. Poznaj szczegóły naruszenia.
Najważniejsze rzeczy, które musisz wiedzieć
- Badacze z Varonis odkryli technikę „metahakowania”, w której wyjaśnienia Copilota dotyczące odrzucania żądań ujawniały mechanizmy bezpieczeństwa, co pozwalało im na mapowanie i omijanie zabezpieczeń, a ostatecznie na wyodrębnianie poufnych danych.
- Atakujący mogą wykorzystać określoną strukturę adresu URL (na przykład `https://copilot.microsoft.com/?q=&autorun=1*`) w wiadomościach phishingowych, aby zmusić Copilot do wykonania złośliwych poleceń po kliknięciu. Umożliwia to wyodrębnienie poufnych danych z aplikacji, takich jak Gmail i Dysk.
- Luka w zabezpieczeniach „trwałego zatruwania pamięci poprzez podsumowanie internetowe” (CoSnitch) umożliwia atakującym wstrzykiwanie swoich instrukcji do trwałej pamięci Copilota poprzez podsumowanie złośliwej strony internetowej, dzięki czemu atak staje się odporny na zmianę hasła i ponowną rejestrację urządzenia.
Asystent sztucznej inteligencji Microsoftu , Copilot, ujawnił grupie badaczy, jak wykorzystać go do wydobycia danych, i im się to udało . Proces nie był prosty, a sztuczna inteligencja nie stała się „zła”, ale można by rzec, że była dość naiwna.

Firma ochroniarska Varonis opublikowała nowy raport, w którym szczegółowo opisuje odkrytą lukę w zabezpieczeniach programu Copilot, nazwaną CoSnitch.
Nazwa wyraźnie wskazuje na charakter luki – CoSnitch to seria trzech luk w zabezpieczeniach, które Microsoft później sklasyfikował jako CVE-2026-24301, nadał im ocenę powagi 8.8/10 (wysoką) i załatał za pomocą aktualizacji.
Nie oszukasz mnie. Powiem ci dokładnie dlaczego.
Cyberprzestępcy od dawna wykorzystują sztuczną inteligencję jako część swojego arsenału, pomagając im tworzyć przekonujące e-maile phishingowe, pisać złośliwy kod i identyfikować cele o wysokiej wartości. Deweloperzy zareagowali na to, wdrażając środki bezpieczeństwa, które uniemożliwiają sztucznej inteligencji wykonywanie niektórych zadań.
W raporcie Varonis stwierdziła, że jej badacze nie szukali błędów w kodzie ani nie próbowali dokonać inżynierii wstecznej istniejącego exploita. Zamiast tego po prostu komunikowali się ze sztuczną inteligencją i z każdym kolejnym pytaniem dowiadywali się o jej barierach bezpieczeństwa i sposobie ich działania. Nazwali tę technikę „metahackingiem”.
Za każdym razem, gdy Copilot odmawiał, wyjaśniał dlaczego, dając badaczom wgląd w sposób, w jaki działał. Albo, jak zauważył Varonis, „zdradzał” samego siebie. To ostatecznie pomogło im zmapować jego mechanizmy obronne i znaleźć sposób na ich pokonanie: ten eksperyment pokazuje, jak można zbadać cechy Copilota.
Wyjaśnili: „Opór jest częścią techniki. Każde zdanie: »To nie zadziała, ponieważ…« jest zaproszeniem do zbadania »dlaczego«. Nie wykorzystujesz modelu, tylko nim manipulujesz, aby z tobą współpracował”.
Po długiej rozmowie z Copilotem badacze przypadkowo dowiedzieli się, jak utworzyć adres URL, który po kliknięciu inicjowałby ciąg interakcji prowadzących do wydobycia poufnych danych.
Ryzyko łączenia sztucznej inteligencji z aplikacjami
W ten sposób Varonis dowiedział się, że tworząc taki adres URL – „https://copilot.microsoft.com/?q=&autorun=1*” – mogą zmusić Copilota do wykonania dowolnego złośliwego polecenia poprzez samo kliknięcie. Atakujący mogliby na przykład umieścić ten link w e-mailu phishingowym i nakłonić ofiarę do kliknięcia, instruując sztuczną inteligencję, aby wysłała wszystkie poufne dane do infrastruktury atakujących.
Ale to tylko połowa wyzwania. W tym przypadku badacze byli w stanie odzyskać tylko te dane, którymi ofiary dzieliły się z Copilotem podczas wspólnych sesji.
Ryzyko rośnie w momencie, gdy ofiara łączy swoje aplikacje – Gmail, Dysk, Kalendarz i inne – ze sztuczną inteligencją. Jak wyjaśnił Varonis, złośliwe polecenie może nakazać aplikacji Copilot wyodrębnienie wszystkich adresów e-mail z Gmaila, wszystkich haseł i innych poufnych informacji zawartych w wiadomościach e-mail, wszystkich danych przechowywanych w folderze Dysk oraz wszystkich zdarzeń zarejestrowanych w Kalendarzu. Te zagrożenia podkreślają wagę zrozumienia, jak mądrze korzystać z funkcji sztucznej inteligencji w usłudze Microsoft 365.
Trzecia część serii luk w zabezpieczeniach CoSnitch nosi nazwę „Trwałe zatruwanie pamięci poprzez podsumowanie witryny internetowej”. Jak wyjaśnił Varonis, atakujący mogą utworzyć stronę internetową, a gdy Copilot ją podsumowuje, instrukcje atakującego są wstrzykiwane do trwałej pamięci ofiary.
Ostrzegali, że ten exploit „wytrzymuje zmiany haseł, anulowanie sesji i ponowną rejestrację urządzenia i utrzymuje się w nieskończoność”. Ta luka, znana jako „pośrednie wstrzykiwanie komunikatów”, nie jest zupełnie nowa; była już wcześniej obserwowana i wynika z faktu, że sztuczna inteligencja nie potrafi odróżnić instrukcji od analizowanych danych.
Badacze stwierdzili, że Microsoft został powiadomiony o istnieniu CoSnitch w grudniu 2025 roku, ale problem został rozwiązany dopiero w połowie sierpnia 2026 roku. Niestety, nie wiemy, jak Microsoft rozwiązał ten problem; możemy jedynie spekulować, że Copilot otrzymał polecenie, aby nie wyjaśniać, jak działają jego mechanizmy bezpieczeństwa, co jest zgodne z wysiłkami Microsoftu, aby utrzymać optymalną kontrolę nad funkcjami Copilot . Biorąc pod uwagę fundamentalną naturę CoSnitch, być może lepiej byłoby, gdyby Microsoft zachował to rozwiązanie w tajemnicy.
Na szczęście ta luka nie wydaje się być szeroko wykorzystywana, ponieważ Varonis nie znalazł żadnych dowodów nadużycia. Poprawka została wdrożona po stronie serwera, co oznacza, że na tym etapie użytkownicy nie muszą nic robić.
Naukowcy ostrzegają, że ponieważ nie jest to błąd w kodzie, inne modele sztucznej inteligencji mogą być podatne na te same techniki. Stwierdzili: „Nowa technika metahackingu, która ujawniła CoSnitch – wykorzystująca tę samą logikę sztucznej inteligencji do odkrycia ukrytych mechanizmów wewnętrznych – ma zastosowanie do każdej platformy agentowej z interfejsem języka naturalnego”, dodając, że wkrótce opublikują więcej badań.
Możliwość dodawania komentarzy nie jest dostępna.