Сегодня 16 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft 365 Copilot приспособили для кражи корпоративных данных в хитроумной цепочке

Исследователи из компании Varonis, специализирующейся на технологиях корпоративной безопасности, разработали схему атаки SearchLeak, которая позволяет похищать данные компаний, используя помощник с искусственным интеллектом Microsoft 365 Copilot, особенности работы браузеров и даже поисковую систему Bing — она используется в качестве прокси-сервера.

 Источник изображения: varonis.com

Источник изображения: varonis.com

Microsoft устранила уязвимости, необходимые для проведения SearchLeak, присвоив ей номер CVE-2026-42824 и критическую степень угрозы. SearchLeak объединяет три уязвимости, каждая из которых недостаточна для кражи данных. В отличие от потребительского Copilot, корпоративный Microsoft Copilot Enterprise Search производит поиск в данных компании: в электронной почте, материалах совещаний, файлах SharePoint и OneDrive.

Атака начинается с отправки на адрес потенциальной жертвы ссылки, в которой через параметр «q» для Copilot указываются вредоносные инструкции по поиску закрытых корпоративных данных и их отправке в параметрах подставного адреса картинки. Жертве достаточно кликнуть по этому адресу — Copilot сам находит для злоумышленника закрытую информацию и отправляет её. Похищенные данные ИИ-помощник подставляет в адрес изображения в теге <img> — при их выводе HTML-код подаётся внутри тегов <code>, но не сразу, и в какой-то момент до вывода кода он выполняется в браузере. Чтобы браузер не заблокировал такое обращение, оно производится через поиск по изображениям в Bing, то есть поисковая служба становится прокси-сервером для кражи данных. А сами данные злоумышленник фиксирует на собственном сервере через параметры, которые он считывает.

С точки зрения жертвы, Copilot просто некоторое время «думает», и никаких признаков кражи данных она не видит. Поскольку Microsoft закрыла уязвимость CVE-2026-42824, от пользователей не требуется никаких действий, чтобы смягчить угрозу.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Чистые убытки OpenAI выросли в восемь раз в прошлом году и достигли $38,5 млрд 26 мин.
DJI представила карманную камеру Osmo Pocket 4P с двумя объективами, «киношными» функциями Ronin и стабилизатором 32 мин.
IMEC создала первый квантовый чип на High-NA EUV — квантовые компьютеры готовят к массовому производству 2 ч.
«Базис» и Т2 развернули первое в России импортонезависимое телеком-облако 2 ч.
«Базис» и Т2 развернули первое в России импортонезависимое телеком-облако 2 ч.
NextSilicon готовит 128-ядерные серверные RISC-V-процессоры для ИИ и НРС 2 ч.
TDK купила Fabric8Labs, разработчика «медной» 3D-печати для уникальных водоблоков СЖО 2 ч.
К Чемпионату мира по футболу в России подскочили продажи телевизоров 3 ч.
Власти США испугались, что ИИ-модели Mythos 5 и Fable 5 попадут в руки разведывательных структур Китая и России 3 ч.
Anthropic начала переговоры с американскими чиновниками по снятию блокировки с моделей Mythos 5 и Fable 5 4 ч.