Especialistas invadem o Microsoft Copilot fazendo perguntas constantes sobre sua identidade.

Especialistas descobrem vulnerabilidade no Microsoft Copilot devido ao seu constante questionamento de si mesmo. Saiba mais sobre a violação.

As coisas mais importantes que você precisa saber

  • Pesquisadores da Varonis descobriram uma técnica de "meta-hacking" na qual as explicações da Copilot para rejeitar solicitações revelavam seus mecanismos de segurança, permitindo-lhes mapear e contornar suas defesas, extraindo, em última instância, dados sensíveis.
  • Em e-mails de phishing, os atacantes podem explorar uma estrutura de URL específica (como `https://copilot.microsoft.com/?q=&autorun=1*`) para fazer com que o Copilot execute comandos maliciosos ao clicar, permitindo a extração de dados confidenciais de aplicativos como Gmail e Drive.
  • A vulnerabilidade “envenenamento de memória persistente via sumarização da web” (CoSnitch) permite que invasores injetem suas instruções na memória persistente do Copilot por meio da sumarização de uma página da web maliciosa, tornando a invasão resistente a alterações de senha e ao novo registro do dispositivo.

O assistente de IA da Microsoft , o Copilot, revelou a um grupo de pesquisadores como explorá-lo para extrair dados, e eles obtiveram sucesso . O processo não foi simples, e a IA não se tornou "má", mas foi, sem dúvida, bastante ingênua.

A empresa de segurança Varonis publicou um novo relatório detalhando a descoberta de uma vulnerabilidade de segurança no Copilot, que denominou CoSnitch.

O nome sugere fortemente a natureza da vulnerabilidade – CoSnitch é uma série de três vulnerabilidades de segurança que a Microsoft posteriormente classificou como CVE-2026-24301, atribuiu uma classificação de gravidade de 8.8/10 (alta) e corrigiu com uma atualização.

Você não vai me enganar, e vou te dizer exatamente por quê.

Os cibercriminosos há muito utilizam a inteligência artificial como parte de seu arsenal, auxiliando-os na criação de e-mails de phishing convincentes, na escrita de códigos maliciosos e na identificação de alvos de alto valor. Os desenvolvedores responderam implementando medidas de segurança que impedem a IA de executar determinadas tarefas.

No relatório, Varonis afirmou que seus pesquisadores não buscaram erros no código nem tentaram fazer engenharia reversa de uma vulnerabilidade existente. Em vez disso, eles simplesmente interagiram com a IA e, a cada pergunta subsequente, aprenderam sobre suas barreiras de segurança e como elas funcionavam. Eles chamaram essa técnica de "meta-hacking".

Sempre que o Copiloto recusava um pedido, ele explicava o motivo, fornecendo aos pesquisadores informações sobre seu funcionamento. Ou, como Varonis apontou, ele “se traía”. Isso, em última análise, os ajudou a mapear suas defesas e descobrir como superá-las: este experimento demonstra como as características do Copiloto podem ser exploradas.

Eles explicaram: “A resistência faz parte da técnica. Cada frase ‘Isso não vai funcionar porque…’ é um convite para investigar o ‘porquê’. Você não explora o modelo, você o manipula para que funcione a seu favor.”

Após uma longa conversa com a Copilot, os pesquisadores foram informados inadvertidamente sobre como criar uma URL que, ao ser clicada, iniciaria uma cadeia de interações que levaria à extração de dados sensíveis.

Riscos da vinculação da inteligência artificial a aplicações

Assim, a Varonis descobriu que, ao criar uma URL como esta – “https://copilot.microsoft.com/?q=&autorun=1*” – era possível fazer com que o Copilot executasse qualquer comando malicioso simplesmente clicando nela. Os atacantes poderiam, por exemplo, incluir esse link em um e-mail de phishing e enganar a vítima para que clicasse nele, instruindo a IA a enviar todos os dados confidenciais para a infraestrutura dos atacantes.

Mas isso é apenas metade do desafio. Nessa configuração, os pesquisadores só conseguiram recuperar os dados que as vítimas compartilharam com a Copilot durante as sessões conjuntas.

O risco aumenta no momento em que a vítima conecta seus aplicativos — Gmail, Drive, Agenda e outros — à IA. Como explicou Varonis, o comando malicioso poderia instruir o Copilot a extrair todos os endereços de e-mail do Gmail, todas as senhas e outras informações confidenciais contidas em mensagens de e-mail, todos os dados armazenados na pasta do Drive e todos os eventos registrados na Agenda. Esses riscos ressaltam a importância de entender como usar os recursos de IA do Microsoft 365 com sabedoria.

A terceira parte da série sobre a vulnerabilidade CoSnitch chama-se "Envenenamento de memória persistente via sumarização da web". Como explicou Varonis, os atacantes podem criar uma página web e, quando o Copilot a resume, as instruções do atacante são injetadas na memória persistente da vítima.

Eles alertaram que essa vulnerabilidade “resiste a alterações de senha, cancelamentos de sessão e novo registro do dispositivo, e persiste indefinidamente”. Essa vulnerabilidade, conhecida como “injeção indireta de prompts”, não é totalmente nova; ela já foi observada antes e decorre do fato de que a inteligência artificial não consegue distinguir entre instruções e os dados a serem analisados.

Os pesquisadores afirmaram que a Microsoft foi notificada da existência do CoSnitch em dezembro de 2025, mas só resolveu o problema em meados de agosto de 2026. Infelizmente, não sabemos como a Microsoft solucionou a questão; podemos apenas especular que a Copilot foi instruída a não divulgar o funcionamento de seus mecanismos de segurança, o que está de acordo com os esforços da Microsoft para manter o controle ideal sobre os recursos do Copilot . Dada a natureza fundamental do CoSnitch, talvez fosse melhor para a Microsoft manter a solução em segredo.

Felizmente, essa vulnerabilidade não parece ter sido amplamente explorada, já que a Varonis não encontrou nenhuma evidência de abuso. A correção foi implementada no servidor, o que significa que os usuários não precisam fazer nada neste momento.

Os pesquisadores alertaram que, como não se trata de um bug no código, outros modelos de IA podem ser vulneráveis ​​às mesmas técnicas. Eles concluíram: "A nova técnica de meta-hacking que expôs o CoSnitch — que usa a mesma lógica de IA para descobrir seus mecanismos internos ocultos — se aplica a qualquer plataforma de agentes com uma interface de linguagem natural", acrescentando que publicarão mais pesquisas em breve.




Comentários estão fechados.