top of page

Отравяне на паметта в Copilot: паролата не помага

20.08
време за четене: 4 мин.
Изследователи от Varonis Threat Labs накараха Microsoft Copilot да им опише собствените си защити, като задаваха все по-конкретни въпроси защо една атака „не е възможна". В средата на един отказ асистентът издаде недокументиран параметър, който отваря пътя към свързаните поща, диск и календар. Кръпката излезе на 18 август, но най-неприятната част от веригата не се затваря нито със смяна на паролата, нито с преинсталиране на устройството.

Жена трие с гъба голяма бяла дъска в тъмен офис, но написаните върху нея редове остават непокътнати, а робот до нея спокойно продължава да чете от тях.

Три пропуска, навързани в един


Веригата носи името CoSnitch и е описана от Лиор Адар, старши изследовател по сигурността във Varonis. Първият пропуск е недокументиран параметър в адреса, комбиниран със стандартното поле за въпрос. Заедно двете карат асистента да изпълни подадената инструкция още при зареждането на страницата, в отворената сесия на потребителя, без нито едно негово действие.


Вторият е изнасянето. Асистентът събира данните от свързаните услуги, кодира ги в самия адрес и сам ги изпраща към сървър на нападателя, като използва вградената си способност да тегли адреси. Трафикът изглежда като обичайна работа на асистента. Точно затова изнасянето не се вижда като нередност: то минава изцяло през позволена функционалност.


Пропускът получи номер CVE-2026-24301 и оценка 8,8 в националната база за уязвимости на САЩ. Сигналът е подаден в края на декември 2025, частична поправка спира автоматичното изпълнение през февруари, а пълната кръпка идва на 18 август - около седем месеца и половина по-късно.


Защо отравяне на паметта е различен вид проблем


Третият пропуск е индиректно вкарване на инструкции, известно като отравяне на паметта. Уеб страница носи скрити указания в коментари в кода или във визуално невидими елементи. При обобщаване на страницата асистентът записва тези указания в постоянното си хранилище, което живее между отделните разговори.


Тук е и разликата от обичайната кражба на достъп. Varonis описват записа като невидим за проследяване: не се създава нито процес, нито файл, нито мрежова връзка, нито ред в дневника. А самият запис остава на място след смяна на паролата, след отнемане на активните сесии и след повторно записване на устройството. Единственото, което го премахва, е ръчното изтриване на конкретния запис от паметта на асистента.


Обичайният наръчник при съмнение за пробив се разпада точно тук. Смяната на паролата връща контрола върху акаунта, но не докосва инструкцията, която асистентът вече е приел за своя.


Кого засяга и къде свършва спокойствието


Изследването описва Copilot Personal, потребителската версия. Microsoft заявява, че корпоративните клиенти на Microsoft 365 Copilot не са засегнати, и добавя, че защитата вече е налице и от потребителите не се иска действие.


Тук си струва да се внимава с обобщенията. Изданията, които отразиха случая, отбелязват различни неща: едни пишат изрично, че изследването не твърди същото поведение при корпоративната версия, а не че тя е проверена и чиста. Разликата между „не е установено" и „не съществува" е цялата разлика при оценка на риск.


Практическото възражение на анализаторите е по-приземено. В една организация служителите ползват и лични акаунти на същите машини, в които стои служебната поща. Пропуск в потребителската версия влиза в работната среда през личния акаунт, независимо какво покрива корпоративният договор.


Какво може да се направи днес


Varonis не съобщават за доказана злоупотреба в реални условия и не дават число за засегнати потребители. Това е добра новина, но не отменя проверката.


Първата стъпка е най-евтината: връзка, която отваря AI инструмент с предварително попълнен въпрос, се чете, преди да бъде оставена да се изпълни. Втората е преглед на записаното в паметта на асистента - кръпката спира новото вкарване на инструкции, но не чисти вече записаното. Третата е инвентаризация на конекторите: кои услуги са свързани, с какви права и защо. Асистент с достъп до пощата, диска и календара носи риска на трите услуги наведнъж, а не на една.


Струва си да се отбележи и напрежението в изявлението на Microsoft. „Не се изисква действие" е вярно за самия пропуск, но не и за последиците му, ако паметта вече е отровена.


Заключение


Случаят описва механизъм, който ще се повтаря: асистентът е удобен именно защото помни и защото има достъп, а точно паметта и достъпът са това, което се превзема. Проверката на конекторите и на записаното в паметта става част от обичайната хигиена, а не извънредна мярка след инцидент.


Помагаме на български организации да преценят какви права дават на AI асистентите си и как да ги ограничат, без да губят ползата от тях. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при свързване на асистент със служебна поща, споделен диск или календар. [Свържете се с нас за консултация: academy@razvivai.se]


Източници



Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.

Коментари


bottom of page