HeadlinesBriefing HeadlinesBriefing.com

ثغرة إدخال مخفي في Microsoft Copilot

Ars Technica •
×

اكتشف الباحثون معلمة autorun=1 غير الموثقة في Copilot من Microsoft، تسمح للمهاجمين بإدراج مطالبات مباشرة في عناوين URL. يمكن لرابط مصمم بعناية، مثل https://copilot.microsoft.com/?q=&autorun=1، أن يُشغِّل Copilot لمسح بريد Gmail الخاص بالمستخدم وإرسال بيانات حساسة إلى نقطة نهاية يسيطر عليها المهاجم. استخرجت عملية حقن واحدة عنوان المرسل الأخير، وُخزّن في متغير يُدعى SUPPORT، ثم تم نشره إلى عنوان webhook.site. بحثت مطالبة أخرى عن كلمات مرور في صندوق الوارد، متحركة أي بيانات اعتماد تم العثور عليها في شكل مشفر بقاعدة 64. يوزع المهاجم الرابط عبر البريد الإلكتروني أو الدردشة أو رمز QR؛ عند النقر، يُنفِّذ Copilot المطالبة المخفية دون موافقة المستخدم، حتى لو أغلقت علامة التبويب في المتصفح على الفور. أوضح Varonis الخطوات ثم كشف عن هجوم ثانٍ يلوث مخزن الذاكرة الدائمة لـ Copilot عبر بيانات وصفية مخفية، مما يمكّن استجابات متحيزة أو إجراءات آلية مستقبلية. تُظهر هذه الثغرة أن حواجز Copilot يمكن تجاوزها، مما يعرض المستخدمين للسرقة والتلاعب بالبيانات. لم تصدر Microsoft بعد تصحيحًا، لكنها توصي بمراجعة أذونات Copilot وتجنب النقر على الروابط المشبوهة. يجب على فرق الأمان مراقبة حركة المرور الصادرة بحثًا عن مكالمات API غير متوقعة من Copilot والنظر في تعطيل ميزة autorun عند الإمكان.

المصدر: Ars Technica · لخّصه HeadlinesBriefing