Pesquisadores da empresa de segurança Varonis descobriram uma vulnerabilidade crítica no Microsoft 365 Copilot que permitia roubar senhas e dados confidenciais com apenas um clique do usuário. O aspecto mais impressionante da descoberta é que os analistas não precisaram recorrer à engenharia reversa tradicional: eles simplesmente interrogaram o próprio assistente de inteligência artificial sobre suas travas de segurança. Em uma sequência de perguntas detalhadas sobre os mecanismos de proteção que impedem a execução automática de comandos sem a confirmação humana, o Copilot acabou revelando um segredo industrial da Microsoft. Tratava-se de um parâmetro secreto e não documentado na URL, chamado autorun, que desativava completamente a exigência de consentimento prévio da vítima.
Com esse parâmetro oculto em mãos, os pesquisadores conseguiram criar links maliciosos contendo comandos embutidos para vasculhar caixas de entrada de e-mail em busca de credenciais e enviar tudo secretamente par...
Suggested Credits
Tags, Events, and Projects