Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom
Vesti, 19.08.2026, 10:30 AM
Istraživači kompanije Varonis otkrili su tri ranjivosti u Microsoft Copilot Personalu koje su napadaču mogle da omoguće da jednim klikom korisnika pokrene skriveni prompt i pristupi podacima iz servisa koje je korisnik prethodno povezao sa Copilotom. Microsoft je ranjivosti ispravio 18. avgusta, a nema dokaza da su zloupotrebljavane u napadima.
Istraživači Varonis Threat Labs-a nazvali su lanac ranjivosti CoSnitch, a problem je evidentiran kao CVE-2026-24301.
Ranjivosti su pronađene u Copilot Personalu, verziji Microsoftovog AI asistenta namenjenoj pojedinačnim korisnicima na copilot.microsoft.com. Istraživanje ne navodi da je isti problem postojao u Microsoft 365 Copilot-u.
Napad je počinjao posebno napravljenim linkom koji je korisnik trebalo da otvori dok je prijavljen na svoj Copilot nalog.
Ključnu ulogu imala je kombinacija dva parametra u URL-u. Parametar q, omogućavao je da se unapred pripremljen tekst pojavi u polju za unos, ali sam po sebi nije mogao da ga automatski pošalje Copilotu.
Istraživači su, međutim, otkrili da nedokumentovani parametar autorun=1 omogućava da se unapred pripremljeni prompt automatski izvrši čim korisnik otvori link.
Do ovog parametra došli su na prilično neobičan način — otkrio im ga je sam Copilot.
Istraživači su više puta pitali AI asistenta zbog čega prompt ne može da se pokrene bez interakcije korisnika. Copilot je odbijao zahtev, ali je uz odgovore davao tehnička objašnjenja svojih ograničenja. Na kraju je naveo parametar autorun=1, uslove pod kojima je funkcionisao, kao i zaštitne mehanizme predviđene da spreče njegovo korišćenje.
Kada su istraživači napravili link koristeći upravo parametre koje je Copilot opisao, otkrili su da autorun=1, ipak funkcioniše.
Varonis je ovakav pristup nazvao „meta-hakovanje“: umesto klasičnog traženja ranjivosti, istraživači su ispitivali sam AI sistem o njegovim ograničenjima sve dok im nije otkrio informaciju korisnu za napad.
Nakon što žrtva klikne na pripremljeni link, napadačev prompt izvršavao se unutar autentifikovane Copilot sesije. Prema istraživačima, izvršavanje se nastavljalo čak i ako bi korisnik odmah zatvorio otvorenu karticu.
Problem je postajao ozbiljniji ako je korisnik prethodno povezao Copilot sa drugim servisima.
Napadačev prompt mogao je da zatraži podatke iz servisa kojima je Copilot već imao dozvolu da pristupa, kodira prikupljene informacije i zatim ih pošalje na server pod kontrolom napadača koristeći Copilotovu mogućnost pristupanja URL adresama.
Napad nije davao Copilotu nove dozvole. Mogao je da pristupi samo sadržaju koji je korisnik već dozvolio Copilot-u da koristi.
Tokom testiranja istraživači su na ovaj način uspeli da dođu do sadržaja email poruka, njihovih naslova i podataka o pošiljaocima i primaocima, kao i informacija iz kalendara, uključujući nazive događaja, učesnike, vreme i lokaciju.
Iz Google Drivea mogli su da dobiju nazive fajlova i njihove metapodatke, dok su iz Copilota mogli da izvuku sadržaj prethodnih razgovora, kao i sačuvana uputstva i pravila iz njegove memorije.
Varonis navodi da je slanje ukradenih podataka bilo teško razlikovati od normalnog mrežnog saobraćaja koji Copilot generiše kada pristupa veb stranicama. Podaci su mogli da budu kodirani u Base64 formatu, što je dodatno moglo da oteža njihovo prepoznavanje pomoću bezbednosnih filtera.
Treća ranjivost koju je Varonis opisao odnosila se na Copilotovu memoriju.
Napadač je mogao da napravi veb stranicu sa skrivenim instrukcijama i navede korisnika da od Copilota zatraži njen sažetak. Instrukcije sa stranice tada su mogle da budu upisane u Copilotovu memoriju i utiču na njegove odgovore u budućim razgovorima.
Posebno je problematično što su takve instrukcije mogle da ostanu sačuvane i nakon promene lozinke, opoziva postojeće sesije ili ponovnog registrovanja uređaja. Ostajale su aktivne iz memorije Copilota.
Varonis je ranjivosti prijavio Microsoft-u u decembru 2025. godine, a kompanija je zakrpe objavila 18. avgusta 2026.
Istraživači nisu pronašli dokaze da je CoSnitch korišćen u stvarnim napadima, a korisnici ne moraju da instaliraju posebno ažuriranje.
Varonis ipak preporučuje korisnicima da provere koje su aplikacije i servise povezali sa Copilotom i uklone pristup onima koje više ne koriste.
Istraživanje pokazuje i novu vrstu rizika koju donose AI asistenti povezani sa emailom, kalendarom, cloud-om i drugim servisima: kompromitovanje samog asistenta može napadaču otvoriti put do podataka iz servisa koje je korisnik prethodno povezao sa Copilotom.
Izdvojeno
Skrivena instrukcija napadača može da natera ChatGPT da krade podatke dok normalno odgovara korisniku
Jedna skrivena instrukcija ubačena u ChatGPT razgovor mogla je da natera AI asistenta da, dok korisniku normalno odgovara na pitanje, u pozadini izvr... Dalje
Google upozorava: Hakeri sve češće ciljaju AI alate za pisanje koda
Sve veća upotreba AI alata za pisanje koda stvorila je novu metu za sajber napade. Google Threat Intelligence Group (GTIG) upozorava da napadači sve... Dalje
Hakeri mogu da prisluškuju korisnike preko LG televizora čak i u standby režimu
Pametni televizori odavno nisu samo uređaji za gledanje programa. Povezani su na internet i kućnu mrežu, imaju aplikacije, reklamne sisteme, a neki... Dalje
Haker uz pomoć AI agenata izveo ransomware napad za samo 10 sati i žrtvi ostavio bezbednosni izveštaj
Ransomware napadač uspeo je da za manje od deset sati prodre duboko u mrežu jedne kompanije koristeći AI agente za automatizovanje velikog dela nap... Dalje
Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu
Hakeri koriste novu phishing tehniku pod nazivom „OAuth consent phishing“, kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez kr... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





