Uzmanlar, Microsoft Copilot'un kimliği hakkında sürekli sorular sorarak sisteme sızmayı başardılar.
Uzmanlar, Microsoft Copilot'ın sürekli olarak kendini sorgulamasıyla ortaya çıkan bir güvenlik açığını keşfetti. Güvenlik ihlalinin ayrıntılarını öğrenin.
Bilmeniz gereken en önemli şeyler
- Varonis araştırmacıları, Copilot'un istekleri reddetme nedenlerinin güvenlik mekanizmalarını ortaya çıkardığı ve bu sayede savunmalarını haritalandırıp atlatarak hassas verileri ele geçirebildikleri bir "meta-hacking" tekniği keşfetti.
- Saldırganlar, kimlik avı e-postalarındaki belirli bir URL yapısını (örneğin `https://copilot.microsoft.com/?q=&autorun=1*`) kullanarak Copilot'un tıklama üzerine kötü amaçlı komutlar yürütmesini sağlayabilir ve bu sayede Gmail ve Drive gibi uygulamalardan hassas verileri çıkarabilirler.
- "Web özetleme yoluyla kalıcı bellek zehirlenmesi" (CoSnitch) güvenlik açığı, saldırganların kötü amaçlı bir web sayfasını özetleyerek Copilot'un kalıcı belleğine kendi talimatlarını enjekte etmelerine olanak tanır ve bu da saldırıyı parola değişikliklerine ve cihazın yeniden kaydedilmesine karşı dirençli hale getirir.
Microsoft'un yapay zekâ asistanı Copilot, bir grup araştırmacıya veri elde etmek için nasıl kullanılabileceğini gösterdi ve araştırmacılar başarılı oldu . Süreç kolay değildi ve yapay zekâ "kötü" hale gelmedi, ancak tartışmalı bir şekilde oldukça naif davrandı.

Güvenlik firması Varonis, Copilot'ta keşfettiği ve CoSnitch olarak adlandırdığı bir güvenlik açığını ayrıntılarıyla anlatan yeni bir rapor yayınladı.
İsim, güvenlik açığının doğasına dair güçlü bir ipucu veriyor: CoSnitch, Microsoft'un daha sonra CVE-2026-24301 olarak sınıflandırdığı, 8.8/10 (yüksek) şiddet derecesi verdiği ve bir güncellemeyle yamaladığı üç güvenlik açığından oluşan bir seridir.
Beni kandıramazsın ve bunun nedenini sana tam olarak açıklayacağım.
Siber suçlular uzun zamandır yapay zekayı, inandırıcı kimlik avı e-postaları oluşturmak, kötü amaçlı kod yazmak ve yüksek değerli hedefleri belirlemek için kullandıkları araçların bir parçası olarak kullanıyorlar. Geliştiriciler ise yapay zekanın belirli görevleri yerine getirmesini engelleyen güvenlik önlemleri uygulayarak karşılık verdiler.
Varonis raporda, araştırmacılarının kodda hata aramadığını veya mevcut bir güvenlik açığını tersine mühendislikle çözmeye çalışmadığını belirtti. Bunun yerine, yapay zekâ ile doğrudan iletişim kurdular ve her bir sonraki soruyla, yapay zekânın güvenlik engelleri ve bunların nasıl çalıştığı hakkında bilgi edindiler. Bu tekniğe "meta-hacking" adını verdiler.
Copilot bir isteği reddettiğinde nedenini açıklayarak araştırmacılara çalışma şekli hakkında fikir veriyordu. Ya da Varonis'in belirttiği gibi, kendini "ele veriyordu". Bu durum, nihayetinde savunma mekanizmalarını haritalamalarına ve bunların üstesinden nasıl gelineceğini anlamalarına yardımcı oldu: bu deney, Copilot'un özelliklerinin nasıl incelenebileceğini göstermektedir.
Şöyle açıkladılar: “Direniş, tekniğin bir parçasıdır. ‘Bu işe yaramayacak çünkü…’ şeklindeki her ifade, ‘neden’i araştırmaya bir davettir. Modeli sömürmezsiniz, onu kendi yararınıza olacak şekilde manipüle edersiniz.”
Copilot ile uzun bir görüşmenin ardından araştırmacılar, istemeden de olsa, tıklandığında hassas verilerin çıkarılmasına yol açacak bir etkileşim zincirini başlatacak bir URL'nin nasıl oluşturulacağı konusunda bilgilendirildiler.
Yapay zekanın uygulamalarla ilişkilendirilmesinin riskleri
Böylece Varonis, “https://copilot.microsoft.com/?q=&autorun=1*” gibi bir URL oluşturarak Copilot'un üzerine tıklanarak herhangi bir kötü amaçlı komutu çalıştırmasını sağlayabileceklerini öğrendi. Saldırganlar, örneğin, bu bağlantıyı bir kimlik avı e-postasına ekleyerek kurbanı tıklamaya kandırabilir ve yapay zekaya tüm hassas verileri saldırganların altyapısına göndermesi talimatını verebilirler.
Ancak bu, zorluğun sadece yarısı. Bu kurulumda, araştırmacılar yalnızca mağdurların ortak oturumlar sırasında Copilot ile paylaştığı verileri elde edebildiler.
Risk, mağdurun Gmail, Drive, Takvim ve diğer uygulamalarını yapay zekaya bağladığı anda artar. Varonis'in açıkladığı gibi, kötü amaçlı komut Copilot'a Gmail'deki tüm e-posta adreslerini, e-posta mesajlarında bulunan tüm şifreleri ve diğer hassas bilgileri, Drive klasöründe depolanan tüm verileri ve Takvim'de kaydedilen tüm etkinlikleri çıkarmasını emredebilir. Bu riskler, Microsoft 365'teki yapay zeka özelliklerini akıllıca kullanmanın önemini vurgulamaktadır.
CoSnitch güvenlik açığı serisinin üçüncü bölümü "Web özetleme yoluyla kalıcı bellek zehirlenmesi" olarak adlandırılıyor. Varonis'in açıkladığı gibi, saldırganlar bir web sayfası oluşturabilir ve Copilot bunu özetlediğinde, saldırganın talimatları kurbanın kalıcı belleğine enjekte edilir.
Bu güvenlik açığının "şifre değişikliklerine, oturum iptallerine ve cihazın yeniden kaydedilmesine dayanıklı olduğu ve süresiz olarak devam ettiği" konusunda uyarıda bulundular. "Dolaylı komut istemi enjeksiyonu" olarak bilinen bu güvenlik açığı tamamen yeni değil; daha önce de gözlemlenmişti ve yapay zekanın talimatlar ile analiz edilecek veriler arasında ayrım yapamaması gerçeğinden kaynaklanıyor.
Araştırmacılar, Microsoft'un CoSnitch'in varlığından Aralık 2025'te haberdar edildiğini, ancak sorunu Ağustos 2026 ortalarına kadar ele almadığını belirtti. Ne yazık ki, Microsoft'un bu sorunu nasıl çözdüğünü bilmiyoruz; sadece Copilot'a güvenlik mekanizmalarının nasıl çalıştığını açıklamaması yönünde talimat verildiğini tahmin edebiliriz ki bu da Microsoft'un Copilot'ın özelliklerini en iyi şekilde kontrol etme çabalarıyla örtüşüyor . CoSnitch'in temel doğası göz önüne alındığında, Microsoft'un çözümü gizli tutması daha iyi olmuş olabilir.
Neyse ki, Varonis herhangi bir kötüye kullanım kanıtı bulamadığı için bu güvenlik açığının yaygın olarak istismar edilmediği görülüyor. Düzeltme sunucu tarafında uygulandı, yani kullanıcıların şu an için yapması gereken hiçbir şey yok.
Araştırmacılar, bunun kodda bir hata olmadığı için diğer yapay zeka modellerinin de aynı tekniklere karşı savunmasız olabileceği konusunda uyardılar. "CoSnitch'i ifşa eden yeni meta-hacking tekniği (gizli iç mekanizmalarını ortaya çıkarmak için aynı yapay zeka mantığını kullanıyor), doğal dil arayüzüne sahip herhangi bir ajan tabanlı platform için geçerlidir" sonucuna vardılar ve yakında daha fazla araştırma yayınlayacaklarını eklediler.
Yoruma kapalı.