digestors.

Понятно, практично, по делу

Уязвимость CoSnitch: как Copilot Personal крал письма через скрытый автозапуск

По данным Varonis Threat Labs, опубликовавших отчёт 18 августа 2026 года, в Microsoft Copilot Personal обнаружена цепочка из трёх уязвимостей (CVE-2026-24301, название CoSnitch).

Уязвимость CoSnitch: как Copilot Personal крал письма через скрытый автозапуск

CoSnitch: Copilot Personal утащил письма через незадокументированный параметр

Атака требовала одного клика по ссылке — Copilot автоматически выполнял встроенный промпт, подключался к связанным OAuth-аккаунтам и выкачивал данные. Microsoft получил уведомление в декабре 2025-го, патч вышел восемь месяцев спустя.

Механизм: одна ссылка, ноль подтверждений

Copilot Personal принимал промпты через URL-параметры: ?q=<текст>&autorun=1. Браузер исполнял инструкцию при загрузке страницы — без диалога подтверждения, без действия пользователя. Закрытие вкладки после клика не останавливало выполнение.

Ссылку можно доставить по почте, в мессенджере или встроить в веб-страницу как скрытый редирект. После запуска промпта Copilot опрашивал все подключённые OAuth-приложения — Gmail, Google Calendar, Google Drive — и кодировал результаты в URL-запросы к серверам злоумышленника, маскируя их под обычные запросы суммаризации веб-страниц.

Память, которая не стирается

Инъецированные через промпт инструкции записывались в долговременную память Copilot как постоянные правила. Они переживали смену пароля, отзыв сессий, повторную привязку устройства и выход из аккаунта. Удаление требовало ручного просмотра и очистки правил памяти — при условии, что жертва вообще узнала о компрометации.

Как нашли: модель рассказала о себе сама

Метод обнаружения — так называемый мета-хакинг. Исследователи не анализировали исходный код. Они многократно спрашивали Copilot, почему промпты не могут запускаться автоматически и что технически для этого нужно. После серии вопросов модель раскрыла незадокументированный параметр autorun=1 и описала его поведение. Это не сбой фильтрации промпт-инъекций — модель отвечала на вопрос о собственных возможностях.

Что это значит для пользователей суммаризаторов

CoSnitch — не единичный случай, а часть паттерна: атаки на AI-слой, а не на приложение-хост. Каждое OAuth-подключение агента, каждое хранилище памяти, каждый незадокументированный параметр интерфейса — потенциальная точка входа. Код приложения может быть защищён, пока AI-слой остаётся открыт.

Практические шаги:

  • Проверить, какие OAuth-приложения подключены к любому AI-агенту с функцией суммаризации. Отключить те, что не используются.
  • Просмотреть правила долговременной памяти агента. Удалить нераспознанные записи.
  • Не открывать ссылки с параметрами autorun от непроверенных отправителей.
  • Учитывать: если агент может суммаризировать содержимое почты или облака, атака через промпт-инъекцию даёт доступ ко всему массиву данных разом.

Вердикт: восемь месяцев между раскрытием и патчем — это не incident response, это бюрократическая норма. Пользователям Copilot Personal стоит считать период с декабря 2025 по август 2026 окном уязвимости и проверять историю активности аккаунта.