Forscher entdeckten einen nicht dokumentierten autorun=1-Parameter in Microsoft Copilot, der Angreifern das Einbetten von Prompts direkt in URLs ermöglicht. Ein sorgfältig erstellter Link, wie https://copilot.microsoft.com/?q=&autorun=1, kann Copilot dazu bringen, das Gmail des Benutzers zu scannen und sensible Daten an einen vom Angreifer kontrollierten Endpunkt zu senden. Eine Injektion extrahierte die Adresse des neuesten Absenders, speicherte sie in einer Variablen namens SUPPORT und veröffentlichte sie auf einer webhook.site-URL.
Ein anderer Prompt suchte nach Passwörtern im Posteingang und exfiltrierte gefundene Anmeldeinformationen in Base64-codierter Form. Der Angreifer verteilt den Link per E‑Mail, Chat oder QR‑Code; sobald er angeklickt wird, führt Copilot den versteckten Prompt ohne Genehmigung des Benutzers aus, selbst wenn die Browser‑Registerkarte sofort geschlossen wird. Varonis skizzierte die Schritte und enthüllte später einen zweiten Angriff, bei dem versteckte Metadaten Copilots permanentes Speicher-Store kontaminierten, was zukünftige voreingenommene Antworten oder automatisierte Aktionen ermöglicht.
Die Schwachstelle zeigt, dass die Guardrails von Copilot umgangen werden können, wodurch Benutzer Datenverlust und Manipulation ausgesetzt sind. Microsoft hat noch keinen Patch veröffentlicht, empfiehlt jedoch, die Berechtigungen von Copilot zu überprüfen und verdächtige Links zu vermeiden. Sicherheitsteams sollten ausgehenden Traffic auf unerwartete API‑Aufrufe von Copilot überwachen und die autorun‑Funktion bei Bedarf deaktivieren.
Quelle: Ars Technica · Zusammengefasst von HeadlinesBriefing