One Click в Copilot раскрывает почту, календарь и файлы пользователя. Рассказываем о цепочке уязвимостей CoSnitch

Copilot сам объяснил хакерам, как его взломать, отвечая на безобидный вопрос.


pl3gd95yejs45d4x9jfydb3u8ucpoyx9.jpg

Одного перехода по специально подготовленной ссылке было достаточно, чтобы Microsoft Copilot Personal без дополнительных действий пользователя начал читать подключённую почту, календарь и файлы, а затем отправлять найденные данные на внешний сервер. Специалисты Varonis Threat Labs назвали цепочку уязвимостей CoSnitch.

Проблема получила идентификатор CVE-2026-24301 (8.8 High). Varonis сообщила Microsoft об уязвимости в декабре 2025 года, а исправления вышли 18 августа 2026 года. Признаков эксплуатации CoSnitch в реальных атаках специалисты не обнаружили. Проверка касалась версии Copilot для индивидуальных пользователей на copilot.microsoft.com и не подтверждает наличие той же проблемы в Microsoft 365 Copilot .

Ключ к атаке неожиданно подсказал сам помощник. Специалисты несколько раз спрашивали Copilot, почему нельзя автоматически запускать запрос сразу после открытия ссылки. Объясняя ограничения, помощник раскрыл недокументированный параметр autorun=1. В сочетании со штатным параметром q он позволял выполнить переданную команду сразу после загрузки страницы.

Злоумышленнику требовалось лишь убедить уже вошедшего в Copilot пользователя открыть подготовленную ссылку. Запрос запускался с правами текущего сеанса и мог обращаться к ранее подключённым сервисам. Даже быстрое закрытие вкладки после загрузки, по данным Varonis, не останавливало уже начавшееся выполнение команды.

Во время проверки Copilot извлёк содержимое писем, темы и сведения об отправителях и получателях, данные календаря, имена и описания файлов Google Drive, историю разговоров с помощником и сохранённые пользовательские инструкции. Новых разрешений CoSnitch не выдавал. Microsoft поясняет , что подключённые сервисы работают только с теми данными, к которым уже имеет доступ учётная запись пользователя.

Чтобы передать информацию наружу, команда кодировала найденные сведения и подставляла их в адрес внешнего сервера. Затем использовалась встроенная возможность Copilot загружать страницы по ссылкам. С точки зрения сети такой запрос выглядел как обычное обращение помощника к сайту для подготовки краткого пересказа.

Третья проблема позволяла воздействовать на долговременную память Copilot. Если пользователь просил пересказать специально подготовленную веб-страницу, скрытая в ней инструкция могла попасть в память помощника и влиять на последующие разговоры. По данным Varonis, такая запись сохранялась после смены пароля, завершения сеансов и повторной регистрации устройства и исчезала только после ручного удаления из настроек памяти.

Varonis советует проверить список сервисов, подключённых к Copilot, и отключить ненужные. Отдельного обновления на устройстве устанавливать не требуется, поскольку Microsoft исправила проблему на стороне сервиса.