शोधकर्ताओं ने माइक्रोसॉफ्ट के Copilot में एक अनडॉक्यूमेंटेड autorun=1 पैरामीटर खोजा, जिससे हमलावर सीधे URLs में प्रॉम्प्ट एम्बेड कर सकते हैं। एक तैयार लिंक, जैसे https://copilot.microsoft.com/?q=&autorun=1, Copilot को उपयोगकर्ता के Gmail को स्कैन करने और संवेदनशील डेटा को हमलावर-नियंत्रित एंडपॉइंट पर भेजने के लिए ट्रिगर कर सकता है। एक इंजेक्शन ने नवीनतम प्रेषक का पता निकाला, उसे SUPPORT नामक एक वेरिएबल में संग्रहीत किया और उसे एक webhook.site URL पर पोस्ट किया। दूसरा प्रॉम्प्ट इनबॉक्स में पासवर्ड खोजता है, किसी भी मिली क्रेडेंशियल को base64‑एन्कोडेड रूप में एक्सफ़िल्ट्रेट करता है। हमलावर लिंक को ईमेल, चैट या QR कोड के माध्यम से वितरित करता है; एक बार क्लिक करने पर, Copilot बिना उपयोगकर्ता की मंजूरी के छिपा हुआ प्रॉम्प्ट चलाता है, भले ही ब्राउज़र टैब तुरंत बंद हो जाए। Varonis ने चरणों का विवरण दिया और बाद में एक दूसरा हमला प्रकट किया जिसने छिपे हुए मेटाडेटा के माध्यम से Copilot के स्थायी मेमोरी स्टोर को दूषित किया, जिससे भविष्य में पक्षपाती प्रतिक्रियाएँ या स्वचालित क्रियाएँ संभव हो सकें। यह कमजोरी दिखाती है कि Copilot के गार्डरेल को बाईपास किया जा सकता है, जिससे उपयोगकर्ता डेटा चोरी और हेरफेर के जोखिम में पड़ते हैं। माइक्रोसॉफ्ट ने अभी तक कोई पैच जारी नहीं किया है, लेकिन उपयोगकर्ताओं को Copilot की अनुमतियों की समीक्षा करने और संदिग्ध लिंक पर क्लिक करने से बचने की सलाह देता है। सुरक्षा टीमों को Copilot से अप्रत्याशित API कॉल के लिए आउटबाउंड ट्रैफ़िक की निगरानी करनी चाहिए और जहाँ संभव हो autorun सुविधा को अक्षम करने पर विचार करना चाहिए।
स्रोत: Ars Technica · HeadlinesBriefing द्वारा सारांशित