Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Эксплойт Reprompt позволял незаметно красть личные данные из Microsoft Copilot одним щелчком мыши

Исследовательская компания Varonis Threat Labs (VTL), специализирующаяся на информационной безопасности, опубликовала отчёт, в котором подробно описывается эксплойт под названием Reprompt, позволявший злоумышленникам похищать личные данные жертв через ИИ-помощник Microsoft Copilot.

 Источник изображения: unsplash.com

Источник изображения: unsplash.com

«Reprompt предоставляет злоумышленникам невидимую точку входа для выполнения цепочки утечки данных, которая полностью обходит средства контроля безопасности предприятия и обеспечивает доступ к конфиденциальным данным без обнаружения — всего одним щелчком мыши», — говорится в отчёте VTL.

Для использования уязвимости злоумышленнику достаточно было убедить пользователя открыть фишинговую ссылку, которая затем инициировала многоэтапный запрос, внедрённый с помощью так называемого «параметра Q», который, по словам VTL, позволяет «платформам, связанным с ИИ, передавать запрос или подсказку пользователя через URL».

«Включив конкретный вопрос или инструкцию в параметр q, разработчики и пользователи могут автоматически заполнять поле ввода при загрузке страницы, заставляя систему ИИ немедленно выполнить подсказку», — пояснили исследователи VTL. Например, злоумышленник может запросить у Copilot информацию о пользователе, просмотренных им файлах и его местонахождении и отправить её на свои серверы.

 Источник изображения: Varonis Threat Labs

Источник изображения: Varonis Threat Labs

Кроме того, VTL утверждает, что уязвимость Reprompt отличается от других уязвимостей безопасности, основанных на ИИ, таких как EchoLeak, поскольку для её использования требуется всего один клик пользователя, без необходимости ввода каких-либо дополнительных данных. Эту атаку можно использовать даже при закрытом Copilot.

По замыслу разработчиков, Copilot не должен был принимать подобные фишинговые ссылки, но исследователям VTL удалось видоизменить запрос для преодоления мер безопасности Copilot и убедить ИИ получить URL-адрес для отправки данных. По данным VTL, информация об этой уязвимости было передана Microsoft в августе 2025 года, а исправлена уязвимость была лишь ​​13 января 2026 года. На сегодняшний день риск использования этого эксплойта отсутствует.

ИИ-помощники не являются неуязвимыми, и это вряд ли последняя уязвимость безопасности Copilot, обнаруженная исследователями. Эксперты настоятельно советуют пользователям быть предельно аккуратными при работе с информацией, предоставляемой ИИ-помощникам, и проявлять бдительность при переходе по ссылкам.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Слухи: многострадальный ремейк Star Wars: Knights of the Old Republic скоро выйдет из тени 50 мин.
Activision подтвердила, когда пройдёт открытая «бета» Call of Duty: Modern Warfare 4 — подробности тестирования 2 ч.
ИИ-трафик на сайты СМИ и электронной коммерции удвоился 2 ч.
Apple за полгода опубликовала в App Store почти столько же приложений, сколько за весь 2025 год — во всем «винят» вайб-кодинг 6 ч.
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 10 ч.
Календарь релизов — 20–26 июля: ZeroSpace, Avatar Legends: The Fighting Game и Scarlet Deer Inn 11 ч.
YouTube оставит ИИ-контент без монетизации — названы три категории видео, которые больше не будут приносить доход 12 ч.
Тодд Говард признался, что ворует идеи с Reddit 12 ч.
Приложение камеры Adobe Project Indigo получило набор генеративных фильтров и научилось удалять лишние объекты 14 ч.
The Life and Suffering of Prince Jerian от экс-разработчиков «Жизни и страданий господина Бранте» стартовала в Steam с «очень положительными» отзывами 15 ч.
Внутри Cybercab нашли антенну Starlink, хотя автопилоту Tesla интернет вроде бы не нужен 5 мин.
GeForce RTX 5050, терабайтный SSD и DDR4: в «М.Видео» рассказали, какие комплектующие россияне чаще выбирают для сборки ПК 7 мин.
Эпидемия отмены запусков перекинулась на ракеты Falcon 9 — SpaceX о причинах молчит 56 мин.
Китайские власти задумались об усилении экспортного контроля в сфере ИИ-моделей и чипов 2 ч.
Microsoft по примеру конкурентов начала устанавливать серверные системы AMD Helios в своей облачной инфраструктуре Azure 3 ч.
Intel начала новый этап сокращений сотрудников в серверном подразделении 6 ч.
Бывшего менеджера TSMC обвинили в краже секретов производства микросхем для Китая 10 ч.
Новая статья: CFET: быстрее, меньше, надёжней 10 ч.
Z.AI построила крупнейший дата-центр для ИИ исключительно на китайских чипах 12 ч.
Microsoft внедрит новейшую платформу AMD Helios AI в облако Azure 13 ч.