Lühidalt: Varonis Threat Labsi andmetel võib manipuleeritud link Microsoft Copilot Personalis piisata, et vaikselt koguda andmeid seotud rakendustest.
Varonis Threat Labs avalikustas kolm turvanõrkust Microsoft Copilot Personalis, mis on koondatud nimetuse CoSnitch alla. Ühest klõpsust ettevalmistatud lingil peaks piisama, et taustal koguda andmeid seotud rakendustest ning muudest ohvrile kättesaadavatest andmetest Copiloti sessiooni raames.
Varonis Threat Labs kirjeldab oma analüüsis kolme turvanõrkust Microsoft Copilot Personalis, mida koos nimetatakse CoSnitchiks. Lähtepunktiks on dokumenteerimata URL-parameeter, mille assistent ise avalikustab. Teadlaste sõnul saab selle parameetri kaudu käivitada ahela, mis võimaldab ründajal ohvri ühe klõpsuga ettevalmistatud lingil koguda andmeid käimasolevast Copiloti sessioonist ja sellega seotud rakendustest, ilma et oleks vaja täiendavat tegevust.
Turvajuhtidele on oluline see, et ründeahel ei tugine klassikalistele nõrkustele, nagu vigane autentimine, vaid Copilot Personali toimimispõhimõttele endale, eelkõige selle integratsioonile ühendatud teenustega ja seal kättesaadavatele kontekstiandmetele. Kuna Copilot pääseb paljudes organisatsioonides ligi nii ärilistele kui ka isiklikele andmeallikatele, laiendab selline turvanõrkus ründepinda üksikkasutajast kaugemale — kõikidele kontoga seotud rakendustele ja andmetele.
Käesolevast aruandest ei nähtu, kas ja millises ulatuses on Microsoft need kolm turvanõrkust juba parandustega kõrvaldanud; puuduvad ka CVE-tunnused ja täpne ajaraamistik tootjale teavitamiseks. Infoturbejuhid peaksid üle vaatama Copilot Personali kasutuse oma keskkonnas, koostama nimekirja seotud rakendustest ja nende õigustest ning kuni parandusseisu selgumiseni kaaluma teadlikkuse tõstmise meetmeid Copiloti sessioonidega seotud õngitsuslinkide osas.
Allikas: thehackernews.com · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abil koostatud kurateerimine vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifikatsioon Lumi News Pipeline v1.8.3 abil.