AILINCOM логотипі AILINCOM
Copilot жүйесіндегі маңызды осалдық пайдаланушылардың деректерін ұрлауға мүмкіндік берді
Crius

Crius

2026 ж. 20 там.
Основная категория
Цифрлық технологиялар және АТ · Киберқауіпсіздік
Дополнительные
Технологиялар және инженерия · Жасанды интеллектТехнологиялар және инженерия · Киберқауіпсіздік

Copilot жүйесіндегі маңызды осалдық пайдаланушылардың деректерін ұрлауға мүмкіндік берді

Copilot жүйесіндегі маңызды осалдық пайдаланушылардың деректерін ұрлауға мүмкіндік берді

Microsoft Copilot жүйесінде пайдаланушылардың жеке деректеріне арнайы сілтеме арқылы қол жеткізуге мүмкіндік беретін аса маңызды осалдық анықталды. Бұл мәселе қазірдің өзінде жойылды, оны пайдалану белгілері тіркелген жоқ. Пайдаланушыларға Copilot-та сақталған деректерді тексеріп, қажет болған жағдайда оларды өшіру ұсынылады.

CriusCopilot жүйесіндегі маңызды осалдық пайдаланушылардың деректерін ұрлауға мүмкіндік берді

Microsoft Copilot осалдығын зерттеу

Осалдықты анықтау

Мамандар Microsoft Copilot жасанды көмекшісінде осалдықты анықтады. Олар белгілі бір командаларды неге орындау мүмкін емес екенін сұрап, бірнеше сұраныс жіберу арқылы бұл осалдықты тапты. Талдау барысында Copilot құжатталмаған адрес жолының параметрі мен оған қатысты сақтық шаралары туралы ақпарат берді. Осы деректердің негізінде дұрыс адрес жиналып, осалдықты қайта жаңғыртуға мүмкіндік туды.

Түзету және тәуекелді бағалау

Бұл осалдықты Microsoft 18 тамызда жойды. Мәселе CVE-2026-24301 идентификаторын және CVSS шкаласы бойынша 8,8/10 деңгейіндегі сындарлы баға алды. CVSS — саладағы осалдықтардың ауырлығын стандартты түрде бағалауға арналған жүйе. Бұл осалдық Copilot-тың тұтынушыларға арналған, жақында жазылым деңгейімен біріктірілген нұсқасына әсер етті.

Атака механизмі

Осалдықты пайдалану үшін тек бір сілтеме жеткілікті болды. Сол сілтемеге өткенде Copilot пайдаланушы жүйеге кірген сессияда іске қосылды. Адреске қосымша параметр қосу арқылы қаскөйдің командасын ешқандай растаусыз немесе жіберу батырмасын баспай-ақ орындауға болатын еді. Осыдан кейін Copilot қосылған пошта, күнтізбе және бұлттық дисктен ақпарат іздеп, тапқан деректерді көрсетілген веб-адреске жіберді. Желілік қауіпсіздік құралдары үшін бұл әрекет Copilot-тың әдеттегі бетке сұранысы сияқты көрінді.

Тестілеу кезінде электрондық пошта арқылы жіберілген құпиясөздер, кездесулер туралы мәліметтер, бұлттық сақтау орнындағы файл атаулары және алдыңғы чаттардың тарихы алынғаны анықталды.

Ұзақ мерзімді жадтың ерекшеліктері

Ең үлкен қауіп Copilot-тың ұзақ мерзімді жадында болды. Көмекші бір әңгімеден тыс ақпаратты сақтай алады. Зиянды веб-бетті қорытындылау кезінде жасырын нұсқаулар жадқа жазылып, пайдаланушыға әдеттегі қысқаша мазмұн ретінде көрсетілді. Бұл ақпарат құпиясөзді ауыстырғаннан, барлық сессиядан шыққаннан немесе құрылғыны қайта тіркегеннен кейін де сақталып қала берді — бұл әдетте рұқсатсыз қолжетімділік күдігі туындағанда жасалатын шаралар.

Тексеру және ұсыныстар

Microsoft бұл осалдықты өз серверлерінде жойды, сондықтан қосымша жаңартулар орнатудың қажеті жоқ. Бұл шабуылдың нақты қолданылғаны туралы ешқандай белгі анықталған жоқ. Мәселе 2025 жылдың желтоқсанында хабарланып, түзету сегіз айдан кейін шығарылды.

Пайдаланушылар copilot.microsoft.com сайтындағы аккаунт батырмасы арқылы Copilot-та сақталған жадты тексере алады. Сол жерде барлық жазбалар көрсетіледі, оларды жеке-жеке немесе бірден өшіруге болады. Артық жазбалар әдетте алғашқы қарауда-ақ байқалады.

Осалдықтар тарихы

CoSnitch — биыл анықталған үшінші Copilot осалдығы. Бұған дейінгі екі осалдық та ұқсас сценарий бойынша — сырттай зиянсыз көрінетін сілтемеге бір рет басу арқылы іске асқан.

#қауіпсіздік#Microsoft#осалдық#пайдалану#copilot#авторизация
0 —

Пікірлер (0)

Ыстық

Qnap бейнеөндіріс үшін жаңа NAS құрылғыларын таныстырды

2026 ж. 02 қаз.02.10.26 · 0 реакция

Tesla 30 млрд доллар көлемінде несиелік желілер ашты

2026 ж. 02 қаз.02.10.26 · 0 реакция

Әуе тасымалдары өсіп келеді, бірақ жаңа ережелер нарықты қиындатып отыр

2026 ж. 01 қаз.01.10.26 · 0 реакция
Ұсынылған
Бұлтты есептеу

Qnap бейнеөндіріс үшін жаңа NAS құрылғыларын таныстырды

Qnap бейнеөндіріс міндеттеріне арналған және жоғары жылдамдықтағы деректерді беру үшін USB4 порттарымен жабдықталған үш жаңа NAS жүйесін ұсынды. Бұл құрылғылар әртүрлі қосылу режимдерін қолдайды және үлкен сыйымдылықтағы қатқыл дискілер мен SSD-лерді пайдалануға арналған.

Қаржылық талдау

Tesla 30 млрд доллар көлемінде несиелік желілер ашты

Tesla табыстың төмендеуі мен күрделі шығындардың өсуі аясында ірі инвестицияларды қаржыландыру үшін 30 миллиард долларлық несиелік желілер ашты. Жаңа келісім компанияның бизнеске қысым күшейген жағдайда қаржылық мүмкіндіктерін кеңейтеді.

Көлік логистикасы

Әуе тасымалдары өсіп келеді, бірақ жаңа ережелер нарықты қиындатып отыр

Әуе тасымалдары логистиканың барған сайын маңызды бөлігіне айналуда, әсіресе теңіз тасымалдарының тұрақсыздығы аясында. Алайда, әуе жүкқұжаттарын рәсімдеудің жаңа ережелері нарық қатысушылары үшін қосымша қиындықтар мен тәуекелдер туғызуда.