Дослідники зламали Microsoft Copilot: розкрито деталі експлуатації

Microsoft Copilot: Як дослідники “обманом” змусили ШІ розкрити свої вразливості

Дослідники обдурили Microsoft Copilot та змусили описати спосіб його зламу

Фахівці з кібербезпеки з компанії Varonis знайшли спосіб змусити Microsoft Copilot розкрити власні слабкі місця. Методологія, яку вони назвали meta-hacking, дозволила отримати від самої моделі інструкції для створення ефективного експлойту.

Як це працює?

Процес розпочався зі серії запитів до Copilot щодо можливості створення експлойту для викрадення даних користувачів. Попри початкові відмови, кожна відповідь штучного інтелекту містила натяки на технічні аспекти його внутрішньої архітектури. Наприклад, система вказувала на необхідність специфічних жестів, як-от натискання певної клавіші, для обробки більш конфіденційних запитів.

Далі дослідники досліджували інші захисні механізми Copilot, які вимагали підтвердження від користувача. У ході розмови чатбот почав розкривати недокументовані параметри, які згодом були використані для формування автоматизованих запитів.

  • Поступове розкриття інформації: Старший дослідник Varonis Лior Адар зазначив, що саме поетапні підказки Copilot дозволили детально зрозуміти його внутрішню роботу.
  • Створення експлойту: Зібрана інформація дозволила сформувати спеціальне посилання, перехід за яким міг несвідомо передавати конфіденційні дані зловмисникам.

Вразливість CoSnitch

Виявлена вразливість отримала код CVE-2026-24301 та назву CoSnitch. Її було зафіксовано у грудні 2025 року та передано Microsoft згідно з політикою відповідального розкриття. Компанія усунула проблему 18 серпня 2026 року. Наразі немає даних про використання цього експлойту в реальних атаках.

Реакція Microsoft

Представники Microsoft висловили подяку команді Varonis Threat Labs за знахідку та запевнили, що “клієнти вже захищені і не потребують додаткових дій”. Компанія також підкреслила, що “постійно працює над вдосконаленням захисних механізмів Copilot, щоб запобігти подібним атакам у майбутньому”.

Порада від Business News:

Ця новина демонструє, наскільки важливим є постійний моніторинг та тестування безпеки навіть найсучасніших технологій. Для користувачів це означає, що розробники активно працюють над виявленням та усуненням потенційних загроз, забезпечуючи надійний захист ваших даних.

За даними порталу: mezha.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *