Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CoSnitch: как один клик в Microsoft Copilot открывает злоумышленнику вашу почту, календарь и файлы Drive

20 августа 2026·6 мин чтения
CoSnitchCVE-2026-24301
CoSnitch: уязвимость Microsoft Copilot CVE-2026-24301

Коротко о главном

18 августа 2026 года Microsoft выпустил патч для CVE-2026-24301 — набора из трёх уязвимостей в Microsoft Copilot Personal, которому исследователи Varonis Threat Labs дали имя CoSnitch. Атака не требует ни установки вредоносного ПО, ни административного доступа: жертве достаточно открыть специально сформированную ссылку, и Copilot автоматически выполняет встроенный в неё промпт, извлекает данные из подключённых почты, календаря и хранилища файлов и отправляет их на сервер злоумышленника. Фактов активной эксплуатации до выхода патча зафиксировано не было.

Три компонента атаки и их механика

Исследователи Varonis обнаружили, что Microsoft Copilot Personal поддерживает недокументированный URL-параметр ?autorun=1. В паре с параметром q=<текст_промпта> он заставляет ассистента выполнять команду сразу при загрузке страницы — без нажатия кнопок и подтверждений со стороны пользователя. Именно эта комбинация стала первым из трёх звеньев цепочки.

Второе звено — эксфильтрация через авторизованные подключения. Copilot Personal позволяет подключать Gmail, Outlook, Google Календарь и Google Drive. Встроенный в промпт сценарий получал доступ к данным этих сервисов через штатный API Copilot, кодировал их в Base64 и передавал атакующему через механизм URL-fetch, который ассистент предоставляет подключённым приложениям. Это ключевой момент: Copilot не «взломали» — он действовал ровно по своим правилам, только промпт задал злоумышленник, а не владелец аккаунта.

Третье звено — отравление памяти (memory poisoning). Copilot Personal умеет сохранять инструкции в постоянное хранилище, чтобы применять их в будущих сессиях. CoSnitch записывал туда вредоносные правила через функцию суммаризации веб-страниц. Опасность в том, что эти инструкции сохранялись даже после смены пароля и перерегистрации устройства, не оставляя видимых следов в журналах безопасности. Если первые два компонента давали разовый снимок данных, третий превращал аккаунт в постоянный источник утечек. Именно поэтому Varonis классифицировала уязвимость как критическую.

Какие данные оказывались под угрозой

В зависимости от того, какие сервисы подключены к Copilot Personal, атакующий мог получить: полные тела писем, строки тем, адреса отправителей и получателей из Gmail и Outlook; названия и описания событий, список участников, время и место встреч из Google Календаря; имена файлов и метаданные из Google Drive; историю чатов с Copilot за все прошлые сессии; сохранённые пользовательские инструкции и правила из хранилища памяти. При типичной корпоративной интеграции — подключены почта и календарь рабочего аккаунта — злоумышленник получал доступ к расписанию переговоров, содержанию деловой переписки и перечню хранимых документов. Для продуктовых и управленческих команд, ведущих переговоры о сделках и разработке в корпоративной почте, это равносильно прямой утечке бизнес-контекста.

Временная шкала и цепочка раскрытия

Varonis Threat Labs обнаружила уязвимости в процессе тестирования безопасности. Примечательно, что метод нахождения ключевого параметра autorun=1 сами исследователи назвали мета-хакингом: они просили Copilot объяснить, почему атака невозможна, и в процессе объяснений ассистент раскрыл детали собственной внутренней архитектуры, указав на искомый параметр. Ответственное раскрытие в Microsoft последовало в декабре 2025 года — за восемь месяцев до публикации. Патч для CVE-2026-24301 вышел 18 августа 2026 года как часть плановых обновлений безопасности. На момент выхода патча Varonis не выявила ни одного случая реальной эксплуатации.

Это уже третье крупное исследование безопасности Copilot от Varonis в 2026 году — после Reprompt и SearchLeak. Trend указывает: ИИ-ассистенты, тесно интегрированные с корпоративными сервисами, становятся отдельным классом атакуемой поверхности. Для команд, строящих продукты с LLM-компонентами или просто использующих ИИ-инструменты в разработке, это сигнал пересмотреть карту интеграций и scope доступа каждого подключённого агента.

Что сделала Microsoft

Microsoft отозвал поддержку параметра autorun=1 на сервере Copilot Personal и закрыл путь к memory poisoning через суммаризацию страниц. Подробности реализации патча компания не раскрыла, сославшись на Security Update Guide. Подтверждений того, что аналогичные параметры присутствуют в Microsoft 365 Copilot (корпоративная версия), не поступало: по данным Varonis, исследование охватывало только Copilot Personal на copilot.microsoft.com.

Что делать командам прямо сейчас

Патч применяется на стороне сервера Microsoft и не требует действий от пользователей. Тем не менее инцидент поднимает ряд вопросов, которые стоит проработать независимо от конкретного CVE.

Проведите аудит подключённых сервисов. Зайдите в настройки Copilot Personal и проверьте, какие внешние аккаунты подключены. Отключите всё, чем вы реально не пользуетесь: каждая интеграция — это дополнительная поверхность атаки.

Ограничьте scope доступа ИИ-ассистентов. Если ваша команда использует Copilot или другие LLM-инструменты в рамках рабочих процессов, разграничьте доступ: ассистент не должен читать всю корпоративную почту, если ему нужен только один ящик с определённым типом задач. Для проверки безопасности ваших интеграций можно использовать статический анализ и ручной ревью OAuth-разрешений.

Мониторьте журналы памяти ИИ-агентов. Если в вашем стеке есть продукты с персистентной памятью (Copilot, GPT-память, сторонние LLM-агенты), настройте регулярный аудит сохранённых инструкций. Memory poisoning — новый класс угрозы, который пока слабо покрыт стандартными SIEM-правилами.

Обновите модель угроз для ИИ-интеграций. Prompt injection через URL и автозапуск промптов — не экзотика. Это задокументированный вектор с публичными CVE. Включите его в тест-план наравне с XSS и SSRF, если ваш продукт взаимодействует с внешними LLM.

Часто задаваемые вопросы

Затронут ли Microsoft 365 Copilot (корпоративная версия)? По данным Varonis, исследование CoSnitch проводилось только для Copilot Personal на copilot.microsoft.com. В Microsoft 365 Copilot аналогичных параметров выявлено не было, но полная гарантия отсутствия похожих векторов потребует отдельного аудита.

Нужно ли пользователям самостоятельно что-то обновлять? Нет. Патч серверный и применён Microsoft 18 августа 2026 года. Никаких действий от конечных пользователей не требуется.

Были ли реальные жертвы? Varonis не зафиксировала фактов эксплуатации до выхода патча. Уязвимость раскрыта по модели ответственного раскрытия с соблюдением полного 90-дневного окна.

Почему атака не оставляла следов в журналах безопасности? Эксфильтрация происходила через авторизованные механизмы Copilot — с точки зрения системы это выглядело как штатный запрос самого ассистента. Memory poisoning и вовсе не генерировал событий безопасности: запись в хранилище памяти — нормальная операция для Copilot.

Это первая уязвимость такого типа в Copilot? Нет. Varonis ранее раскрыла Reprompt и SearchLeak — уязвимости в Microsoft 365 Copilot. CoSnitch — третье крупное исследование той же группы в 2026 году, что говорит о системном характере проблем с безопасностью ИИ-ассистентов как класса продуктов.

Источники

Varonis Threat Labs — CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower (первоисточник исследования, 18 августа 2026 года).

The Hacker News — Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps (18 августа 2026 года).

Microsoft Security Update Guide — CVE-2026-24301 (официальная запись об уязвимости).

ИИ-инструменты в вашей команде: проверена ли безопасность интеграций?

Проведём аудит кода и OAuth-разрешений ИИ-агентов в вашем продукте — выявим опасные scope и уязвимые точки до того, как это сделает злоумышленник.

Заказать аудит кода
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.