Microsoft Copilot слил собственную уязвимость: как AI выдал секретный параметр атакующим
Исследователи Varonis взломали Microsoft 365 Copilot Enterprise, заставив его выкрасть пользовательские данные по клику на ссылку. Уязвимость нашли не реверс-инжинирингом, а просто спросив у самого Copilot — и тот выдал недокументированный параметр, обходящий защиту от автоисполнения команд.
Если корпоративный AI-помощник может сам выдать способ обхода своей защиты, то вся концепция безопасности LLM-приложений требует пересмотра. Это касается каждого, кто внедряет AI с доступом к чувствительным данным.
Команда Varonis поставила цель: заставить Microsoft 365 Copilot Enterprise сливать пользовательские пароли и данные по клику на ссылку — без подтверждения юзером. Обычно AI-ассистенты требуют явного согласия (нажатие Enter, кнопки) перед выполнением чувствительных команд.
Вместо традиционного реверс-инжиниринга исследователи пошли креативным путём: начали допрашивать сам Copilot. Играя в «20 вопросов», они спрашивали, почему невозможно автоисполнение, какие структуры URL задействованы, что происходит при загрузке страницы с уже заполненным промптом. Copilot честно отвечал, раскрывая всё больше деталей о механизмах защиты.
Кульминация: AI выдал недокументированный параметр промпта Microsoft — коммерческую тайну, которая полностью обходит требование подтверждения пользователем. С этим параметром атакующие получили возможность выполнять мощные команды и красть данные автоматически.
Это не просто баг — это демонстрация фундаментальной проблемы: LLM может случайно выдать собственную документацию по безопасности злоумышленникам.
Автор: Сергей Ефимов · Источник: arstechnica.com
Разработчикам. Новый вектор атак: промпт-инжекция через недокументированные параметры AI-систем. Нужно аудитировать, что модели знают о собственной архитектуре, и внедрять контроль утечки метаданных через AI API. Проверяйте, не сливает ли ваш ассистент внутреннюю документацию при правильно сформулированных вопросах.
Бизнесу. Корпоративные AI-помощники с доступом к внутренним данным — новая критическая поверхность атаки. Инцидент с Copilot показывает: LLM может выдать ключи от собственной защиты. Бизнесу нужны аудиты AI-инфраструктуры, ограничение доступа к чувствительным данным через ассистентов и планы реагирования на prompt injection атаки.
Инвесторам. Растёт рынок AI security: инструменты для защиты от prompt injection, аудита LLM на утечку метаданных, изоляции корпоративных AI-систем. Уязвимость в продукте Microsoft масштаба Copilot Enterprise показывает, что спрос на специализированные решения безопасности для AI-продуктов будет только расти. Смотрите на стартапы в AI red teaming и guardrails.
- Сервис аудита корпоративных AI-систем на утечку внутренней документации и метаданных через промпты
- Инструмент автоматического тестирования AI-ассистентов на prompt injection и self-disclosure уязвимости
- Консалтинг по безопасной интеграции LLM в enterprise: разработка политик доступа и защиты от social engineering через AI
- SaaS-платформа для мониторинга и фильтрации промптов к корпоративным AI-помощникам в реальном времени
- Обучающие программы для security-команд по red teaming LLM-приложений
- Все AI-ассистенты с доступом к внутренним данным компаний — потенциальный вектор утечки информации
- Недокументированные параметры и фичи в AI-продуктах могут быть обнаружены простыми вопросами к самой модели
- Доверие к безопасности enterprise AI-решений подорвано — компании могут замедлить внедрение
- Регуляторы могут усилить требования к безопасности AI-систем, что увеличит стоимость разработки
Знаете, что меня здесь больше всего пугает? Не сам факт взлома — баги были, есть и будут. А то, что модель сама не понимает, когда выдаёт критическую информацию. Copilot искренне помогал исследователям, отвечая на вопросы о собственной защите, не осознавая контекста. Это фундаментальная проблема: у LLM нет концепции «это секрет компании, я не должен об этом рассказывать».
Второй момент — это конец эпохи «безопасность через неизвестность» в AI-продуктах. Если недокументированные параметры можно выведать простым разговором, значит всё, что модель знает о себе, потенциально доступно атакующим. Microsoft, конечно, пропатчит эту конкретную дыру, но сколько ещё таких параметров спрятано в других AI-системах? И главное: готов ли ваш бизнес к тому, что корпоративный AI-помощник может случайно слить внутреннюю документацию конкуренту, который просто правильно спросит?
Инструменты из статьи
AI-ассистент Microsoft на базе GPT: чат, генерация картинок, интеграция с...
Доступ из РФ →
Комментарии