Сегодня 21 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft 365 Copilot приспособили для кражи корпоративных данных в хитроумной цепочке

Исследователи из компании Varonis, специализирующейся на технологиях корпоративной безопасности, разработали схему атаки SearchLeak, которая позволяет похищать данные компаний, используя помощник с искусственным интеллектом Microsoft 365 Copilot, особенности работы браузеров и даже поисковую систему Bing — она используется в качестве прокси-сервера.

 Источник изображения: varonis.com

Источник изображения: varonis.com

Microsoft устранила уязвимости, необходимые для проведения SearchLeak, присвоив ей номер CVE-2026-42824 и критическую степень угрозы. SearchLeak объединяет три уязвимости, каждая из которых недостаточна для кражи данных. В отличие от потребительского Copilot, корпоративный Microsoft Copilot Enterprise Search производит поиск в данных компании: в электронной почте, материалах совещаний, файлах SharePoint и OneDrive.

Атака начинается с отправки на адрес потенциальной жертвы ссылки, в которой через параметр «q» для Copilot указываются вредоносные инструкции по поиску закрытых корпоративных данных и их отправке в параметрах подставного адреса картинки. Жертве достаточно кликнуть по этому адресу — Copilot сам находит для злоумышленника закрытую информацию и отправляет её. Похищенные данные ИИ-помощник подставляет в адрес изображения в теге <img> — при их выводе HTML-код подаётся внутри тегов <code>, но не сразу, и в какой-то момент до вывода кода он выполняется в браузере. Чтобы браузер не заблокировал такое обращение, оно производится через поиск по изображениям в Bing, то есть поисковая служба становится прокси-сервером для кражи данных. А сами данные злоумышленник фиксирует на собственном сервере через параметры, которые он считывает.

С точки зрения жертвы, Copilot просто некоторое время «думает», и никаких признаков кражи данных она не видит. Поскольку Microsoft закрыла уязвимость CVE-2026-42824, от пользователей не требуется никаких действий, чтобы смягчить угрозу.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Xiaomi 18 Fold оказался золотым в ремонте — замена материнской платы обойдётся в почти 40 % цены смартфона 11 ч.
Президент США объявил о создании «Сил ИИ» — их возглавит «царь ИИ»  13 ч.
Популярные чат-боты в большинстве случаев дают вредные советы в сфере финансов 21 ч.
Новая статья: The Blood of Dawnwalker — начало чего-то выдающегося. Рецензия 20-09 00:08
Путь на дно: суд обязал Microsoft раскрыть внутренние документы и переписку топ-менеджеров в деле о перепродаже лицензий на ПО 19-09 17:43
Персональный ИИ-агент Muse от Meta возглавил рейтинг App Store всего через неделю после релиза 19-09 14:11
ИИ-модель Google Gemini перепутала тест с реальностью и случайно взломала три компании 19-09 14:09
SpaceXAI удвоила точность распознавания речи в новой модели Grok Voice Transcribe 2.0 19-09 12:59
Anthropic сделала первый шаг к замедлению ИИ — Accenture будет проверять Claude изнутри 19-09 12:51
Европейские разработчики ИИ выступили против призывов США замедлить темп 19-09 10:43