Microsoft Copilot'taki Gizli parametre hacklenmesine yol açtı
Araştırmacılar, Microsoft Copilot yapay zeka asistanında güvenlik korumalarını aşarak kullanıcı verilerini sızdıran gizli bir URL parametresi keşfetti.

Yapay zeka asistanları gibi Copilot da URL içine gömülen komutları alabilir. URL'nin temel kısmı büyük dil modelinin Gmail gibi uygulamaları açmasını sağlar. Sağ taraftaki parametreler asistanın gelen kutusunu özetlemesini veya yeni bir mesaj taslağı hazırlamasını söyleyebilir.
Komutlar kullanıcı onayı olmadan çalışmamalıdır. Araştırmacılar belgelenmedi parametre sayesinde korumayı atlamak ve Copilot'a doğrudan komut enjekte etmek için basit bir yol buldu. URL'nin formatı https://copilot.microsoft.com/?q=&autorun=1 şeklinde görünüyordu.
Komutlardan biri posta kutusunu tarayıp son e-postayı bulmaktı. Yalnızca son gönderenin e-posta adresi ayıklanıyordu. Adres SUPPORT adlı değişkene kaydediliyordu. Ardından https://webhook.site/75aabb18-9bcf-4383-9e29-349fbc4c40e8/SUPPORT URL'si oluşturuluyordu. Bu URL summarize url komutuyla özetleniyordu. Araştırmacılar e-posta veya mesajla gönderilebilen bir bağlantı elde etti.
Alıcı tıkladığında hassas bilgiler saldırganın kontrolündeki sunucuya sızıyordu. Aynı URL formatına gömülebilen ayrı bir komut yapay zeka modeline şifre araması talimatı veriyordu. Gizli bilgiler Copilot'un kullanıcının cihazında otomatik açtığı ayrı bir URL'ye eklendi.
Sayfa saldırganın kontrolündeki bir web sitesinde barındırıldı. Veri hırsızlığını gizlemek ve hata önlemek için veriler base64 formatına dönüştürüldü. Varonis blog yazısı adımları sıraladı.
Kurban saldırganın hazırladığı URL'ye tıklıyor. Tarayıcı kurbanın oturumunda Copilot sayfasını yüklüyor. Autorun parametresi otomatik çalıştırmayı tetikliyor. Copilot enjekte edilen komutu kurbanın oturum bağlamı ve bellek erişimiyle işliyor. Komut sekme kapatılsa bile ağ çağrıları dahil tamamlanıyor. - KORUMA DUVARLARINDAKİ SORUN - Varonis bir web sayfasına gömülen komut enjeksiyonuyla kalıcı Copilot bellek deposunu zehirleyen başka bir saldırı tasarladı. Bellek kullanıcının bilgilerini ve tercihlerini saklıyor. Kullanıcı sayfayı özetlemesini istediğinde asistan belleği güncelledi. Güvenlik firması bu saldırının çıktıları yönlendirebileceğini belirtti. Bilgiler filtrelenebiliyor veya saldırganın anlatımlarına göre yönlendirilebiliyor. Tetikleyici koşullarda saldırganın tanımladığı eylemler yürütülebiliyor.

