Сегодня 26 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft 365 Copilot приспособили для кражи корпоративных данных в хитроумной цепочке

Исследователи из компании Varonis, специализирующейся на технологиях корпоративной безопасности, разработали схему атаки SearchLeak, которая позволяет похищать данные компаний, используя помощник с искусственным интеллектом Microsoft 365 Copilot, особенности работы браузеров и даже поисковую систему Bing — она используется в качестве прокси-сервера.

 Источник изображения: varonis.com

Источник изображения: varonis.com

Microsoft устранила уязвимости, необходимые для проведения SearchLeak, присвоив ей номер CVE-2026-42824 и критическую степень угрозы. SearchLeak объединяет три уязвимости, каждая из которых недостаточна для кражи данных. В отличие от потребительского Copilot, корпоративный Microsoft Copilot Enterprise Search производит поиск в данных компании: в электронной почте, материалах совещаний, файлах SharePoint и OneDrive.

Атака начинается с отправки на адрес потенциальной жертвы ссылки, в которой через параметр «q» для Copilot указываются вредоносные инструкции по поиску закрытых корпоративных данных и их отправке в параметрах подставного адреса картинки. Жертве достаточно кликнуть по этому адресу — Copilot сам находит для злоумышленника закрытую информацию и отправляет её. Похищенные данные ИИ-помощник подставляет в адрес изображения в теге <img> — при их выводе HTML-код подаётся внутри тегов <code>, но не сразу, и в какой-то момент до вывода кода он выполняется в браузере. Чтобы браузер не заблокировал такое обращение, оно производится через поиск по изображениям в Bing, то есть поисковая служба становится прокси-сервером для кражи данных. А сами данные злоумышленник фиксирует на собственном сервере через параметры, которые он считывает.

С точки зрения жертвы, Copilot просто некоторое время «думает», и никаких признаков кражи данных она не видит. Поскольку Microsoft закрыла уязвимость CVE-2026-42824, от пользователей не требуется никаких действий, чтобы смягчить угрозу.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Apple ответит в суде за то, что пропустила в App Store мошеннический криптокошелёк — пользователи потеряли $1,8 млн 58 мин.
«Хватит пугать людей» — Дженсен Хуанг раскритиковал апокалиптическую риторику ИИ-отрасли 16 ч.
Новая статья: Moss: The Forgotten Relic — сказочный сборник, сбежавший из VR-плена. Рецензия 17 ч.
В США разгорелись споры между сторонниками и противниками открытых ИИ-моделей 20 ч.
OpenAI целую неделю не замечала, что её ИИ-агенты взломали Hugging Face 25-07 11:18
Microsoft представила ИИ-модели для работы с изображениями и речью — они значительно экономнее аналогов OpenAI 25-07 11:11
Чат-бот Meta AI получил возможности персонального помощника как в ChatGPT и Gemini 25-07 06:00
Новая статья: The Alters: Last Variable — последняя тайна. Рецензия 25-07 00:04
Глава Amazon Games перенёс Tomb Raider: Catalyst на 2028 год, но Amazon Games это опровергла 24-07 23:12
Anthropic внезапно выпустила Claude Opus 5 — почти как Fable 5, но по ценам на уровне предшественника 24-07 23:11