Auf den Punkt: Ein manipulierter Link kann laut Varonis Threat Labs in Microsoft Copilot Personal genügen, um still Daten aus verknüpften Apps abzuziehen.
Varonis Threat Labs hat drei Schwachstellen in Microsoft Copilot Personal offengelegt, die unter dem Namen CoSnitch zusammengefasst wurden. Ein einzelner Klick auf einen präparierten Link soll ausreichen, um im Hintergrund Daten aus verbundenen Apps und weiteren, dem Opfer zugänglichen Informationen der Copilot-Sitzung abzugreifen.
Varonis Threat Labs beschreibt in seiner Analyse drei Schwachstellen in Microsoft Copilot Personal, die gemeinsam unter der Bezeichnung CoSnitch geführt werden. Ausgangspunkt ist ein undokumentierter URL-Parameter, der von dem Assistenten selbst offengelegt wird. Über diesen Parameter lässt sich laut den Forschern eine Kette auslösen, die es einem Angreifer erlaubt, mit einem einzigen Klick des Opfers auf einen präparierten Link Daten aus der laufenden Copilot-Sitzung sowie aus damit verbundenen Anwendungen abzugreifen, ohne dass eine weitere Interaktion notwendig ist.
Für Sicherheitsverantwortliche ist relevant, dass die Angriffskette nicht auf klassische Schwächen wie fehlerhafte Authentifizierung abzielt, sondern auf die Funktionsweise von Copilot Personal selbst, insbesondere auf dessen Integration mit angebundenen Diensten und die dort verfügbaren Kontextdaten. Da Copilot in vielen Organisationen sowohl auf geschäftliche als auch auf persönliche Datenquellen zugreifen kann, erweitert eine solche Schwachstelle die Angriffsfläche über den einzelnen Nutzer hinaus auf sämtliche mit dem Konto verknüpften Anwendungen und Informationen.
Aus dem vorliegenden Bericht geht nicht hervor, ob und in welchem Umfang Microsoft die drei Schwachstellen bereits durch Patches adressiert hat, ebenso fehlen CVE-Kennungen oder ein konkretes Zeitfenster der Offenlegung an den Hersteller. CISOs sollten die Nutzung von Copilot Personal in ihrer Umgebung überprüfen, verbundene Apps und deren Berechtigungen inventarisieren und bis zur Klärung des Patch-Status Awareness-Maßnahmen zu Phishing-Links mit Bezug auf Copilot-Sitzungen in Betracht ziehen.
Quelle: thehackernews.com · Erschienen 18. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.