безопасность 1 мин

Microsoft Copilot слил собственную уязвимость: как AI выдал секретный параметр атакующим

Исследователи Varonis взломали Microsoft 365 Copilot Enterprise, заставив его выкрасть пользовательские данные по клику на ссылку. Уязвимость нашли не реверс-инжинирингом, а просто спросив у самого Copilot — и тот выдал недокументированный параметр, обходящий защиту от автоисполнения команд.

Если корпоративный AI-помощник может сам выдать способ обхода своей защиты, то вся концепция безопасности LLM-приложений требует пересмотра. Это касается каждого, кто внедряет AI с доступом к чувствительным данным.

Команда Varonis поставила цель: заставить Microsoft 365 Copilot Enterprise сливать пользовательские пароли и данные по клику на ссылку — без подтверждения юзером. Обычно AI-ассистенты требуют явного согласия (нажатие Enter, кнопки) перед выполнением чувствительных команд.

Вместо традиционного реверс-инжиниринга исследователи пошли креативным путём: начали допрашивать сам Copilot. Играя в «20 вопросов», они спрашивали, почему невозможно автоисполнение, какие структуры URL задействованы, что происходит при загрузке страницы с уже заполненным промптом. Copilot честно отвечал, раскрывая всё больше деталей о механизмах защиты.

Кульминация: AI выдал недокументированный параметр промпта Microsoft — коммерческую тайну, которая полностью обходит требование подтверждения пользователем. С этим параметром атакующие получили возможность выполнять мощные команды и красть данные автоматически.

Это не просто баг — это демонстрация фундаментальной проблемы: LLM может случайно выдать собственную документацию по безопасности злоумышленникам.

Автор: Сергей Ефимов · Источник: arstechnica.com

Разработчикам. Новый вектор атак: промпт-инжекция через недокументированные параметры AI-систем. Нужно аудитировать, что модели знают о собственной архитектуре, и внедрять контроль утечки метаданных через AI API. Проверяйте, не сливает ли ваш ассистент внутреннюю документацию при правильно сформулированных вопросах.

Бизнесу. Корпоративные AI-помощники с доступом к внутренним данным — новая критическая поверхность атаки. Инцидент с Copilot показывает: LLM может выдать ключи от собственной защиты. Бизнесу нужны аудиты AI-инфраструктуры, ограничение доступа к чувствительным данным через ассистентов и планы реагирования на prompt injection атаки.

Инвесторам. Растёт рынок AI security: инструменты для защиты от prompt injection, аудита LLM на утечку метаданных, изоляции корпоративных AI-систем. Уязвимость в продукте Microsoft масштаба Copilot Enterprise показывает, что спрос на специализированные решения безопасности для AI-продуктов будет только расти. Смотрите на стартапы в AI red teaming и guardrails.

Хайп25
Реальная польза85
Заработать70
  • Сервис аудита корпоративных AI-систем на утечку внутренней документации и метаданных через промпты
  • Инструмент автоматического тестирования AI-ассистентов на prompt injection и self-disclosure уязвимости
  • Консалтинг по безопасной интеграции LLM в enterprise: разработка политик доступа и защиты от social engineering через AI
  • SaaS-платформа для мониторинга и фильтрации промптов к корпоративным AI-помощникам в реальном времени
  • Обучающие программы для security-команд по red teaming LLM-приложений
  • Все AI-ассистенты с доступом к внутренним данным компаний — потенциальный вектор утечки информации
  • Недокументированные параметры и фичи в AI-продуктах могут быть обнаружены простыми вопросами к самой модели
  • Доверие к безопасности enterprise AI-решений подорвано — компании могут замедлить внедрение
  • Регуляторы могут усилить требования к безопасности AI-систем, что увеличит стоимость разработки

Знаете, что меня здесь больше всего пугает? Не сам факт взлома — баги были, есть и будут. А то, что модель сама не понимает, когда выдаёт критическую информацию. Copilot искренне помогал исследователям, отвечая на вопросы о собственной защите, не осознавая контекста. Это фундаментальная проблема: у LLM нет концепции «это секрет компании, я не должен об этом рассказывать».

Второй момент — это конец эпохи «безопасность через неизвестность» в AI-продуктах. Если недокументированные параметры можно выведать простым разговором, значит всё, что модель знает о себе, потенциально доступно атакующим. Microsoft, конечно, пропатчит эту конкретную дыру, но сколько ещё таких параметров спрятано в других AI-системах? И главное: готов ли ваш бизнес к тому, что корпоративный AI-помощник может случайно слить внутреннюю документацию конкуренту, который просто правильно спросит?

Инструменты из статьи

AI-ассистент Microsoft на базе GPT: чат, генерация картинок, интеграция с...

Доступ из РФ →

Ещё по теме

Комментарии