Copilot afslørede selv sin egen sårbarhed
Forskere fik Microsofts Copilot til at røbe en hemmelig kommando, der gjorde det muligt at stjæle adgangskoder med ét klik.
Hemmeligheden kom frem
Sikkerhedsfirmaet Varonis ville finde en måde at stjæle data på, når en bruger bare klikkede på et link. Copilot nægtede først, men da forskerne stillede spørgsmål om sikkerheden, afslørede AI'en selv en skjult parameter: ?autorun=1. Den kunne køre kommandoer automatisk uden brugerens godkendelse – et intern Microsoft-hemmelighed.
Sådan virkede angrebet
Offeret klikker på et ondsindet link, der åbner Copilot med en prompt, der f.eks. beder om at finde den seneste e-mail. Fordi parameteren ?autorun=1 er tilføjet, kører prompten med det samme – uden at brugeren trykker retur. Data sendes videre til en hackerkontrolleret server i skjult format.
Microsofts reaktion
Microsoft lukkede hullet i februar, tre måneder efter Varonis rapporterede det, ved at blokere for, at ?q= kunne indsætte tekst automatisk. Tirsdag kom der mere omfattende rettelser. Men forskerne nåede også at finde et andet angreb, der kunne forgifte Copilots permanente hukommelse – så brugeren får manipulerede svar.
Hvad du skal være opmærksom på
Angreb som dette sker ofte, og eksperter råder til at være forsigtig med links i e-mails og på hjemmesider. Hold også øje med uventede svar fra AI-assistenter, og begræns, hvilke apps de har adgang til. Ironien er, at Copilot selv gav forskerne nøglen til at hacke systemet.
- Varonis-forskeren Lior Adar fik Copilot til at afsløre den skjulte parameter ?autorun=1.
- Angrebet krævede kun ét klik på et link for at stjæle adgangskoder.
- Microsoft lukkede hullet i februar efter tre måneders tavshed.
- En anden angrebsvektor kunne manipulere Copilots permanente hukommelse.
- Data blev eksfiltreret i base64-format for at skjule tyveriet.
- Firmaet lavede tidligere lignende angreb navngivet SearchLeak og Co-Snitch.
Hvis du bruger Microsoft 365 Copilot, bør du tænke dig om, før du klikker på links – selv i lukkede systemer kan dine data blive stjålet med ét klik.
Kilder:
Ars Technica AI →
Genfortalt i egne ord af AI-nyheder.com · Tjek altid originalkilden, før du handler på vigtige oplysninger.
AI-nyheder