AICopilot prozradil útočníkům, jak obejít vlastní ochranu

Copilot prozradil útočníkům, jak obejít vlastní ochranu

Výzkumníci přiměli Microsoft Copilot, aby jim postupně odhalil slabinu ve vlastním zabezpečení. Pomocí skrytého parametru pak dokázali spustit příkaz pouhým otevřením odkazu, získat data z připojených služeb a měnit trvalou paměť asistenta. Microsoft chybu opravil a tvrdí, že uživatelé nemusejí podnikat žádné další kroky.

Bezpečnostní tým Varonis Threat Labs objevil zranitelnost nazvanou CoSnitch. Microsoft o ní informoval v prosinci 2025. Výzkumníci přitom nemuseli složitě rozebírat kód ani analyzovat provoz aplikace. Na potřebné technické podrobnosti se jednoduše vyptali samotného Copilotu.

Copilot postupně odkryl vlastní slabinu

Výzkumníci hledali způsob, jak spustit příkaz v Copilotu bez potvrzení uživatele. Asistent nejprve opakoval, že příkazy vyžadují jasný projev vůle, například stisknutí klávesy Enter. Tým proto změnil taktiku a začal se ptát, proč automatické spuštění není možné, jak fungují odkazy s předvyplněným zadáním a které bezpečnostní prvky takovému chování brání.

Každá odpověď přinesla další část skládačky. Copilot popsal strukturu odkazů, vyjmenoval omezené parametry a vysvětlil chování filtrů. Nakonec prozradil také dosud nezdokumentovaný parametr. Ten mohl za určitých podmínek spustit text vložený prostřednictvím parametru hned po načtení stránky.

„Na začátku Copilot stále odmítal, ale každé odmítnutí odhalilo technické podrobnosti o jeho vnitřní architektuře,“ uvedl seniorní výzkumník Varonis Lior Adar. Tým tento postup označil jako meta-hacking. Neútočil přímo na software, ale sociálně manipuloval uvažování modelu, dokud asistent sám nevysvětlil, kde leží mezery v ochraně.

Když výzkumníci oba parametry spojili, vznikl odkaz schopný automaticky předat Copilotu škodlivý příkaz. Oběti stačilo kliknout na odkaz doručený e-mailem, zprávou nebo QR kódem. Prohlížeč otevřel Copilot v aktivní přihlášené relaci a zadání se provedlo bez dalšího kliknutí i bez zřetelného upozornění.

Útok mohl zasáhnout e-maily i paměť

Copilot následně pracoval s oprávněními přihlášeného uživatele. Útočník ho mohl přimět k prohledání e-mailů, souborů, historie konverzací nebo dat v připojených aplikacích. Riziko se týkalo například Gmailu, Disku Google a Kalendáře Google. Výzkumníci ukázali také scénář, ve kterém asistent zjistil adresu odesílatele posledního e-mailu a odeslal ji na server ovládaný útočníkem.

Podobný příkaz mohl hledat zprávy obsahující hesla či jiné přihlašovací údaje nebo soubory s názvy souvisejícími s personalistikou a přístupovými údaji. Nalezené informace šlo připojit k externí internetové adrese, převést do formátu base64 a nechat Copilot tuto adresu otevřít. Podle Varonis mohl příkaz pokračovat i tehdy, když uživatel kartu krátce po načtení zavřel.

„Nejde o prolomení vnitřní paměti Copilotu. Copilot pouze dělá přesně to, k čemu vznikl: čte uživatelská data a drží je v kontextu,“ vysvětlil tým. Právě široký přístup k propojeným službám však z běžné funkce udělal prostředek pro krádež informací. Útočník nemusel prolomit účet ani obejít přihlašování. Využil oprávnění, která už asistent od uživatele měl.

Varonis předvedl také útok na trvalou paměť. Výzkumníci vložili skryté instrukce do metadat webové stránky. Když uživatel požádal Copilot o její shrnutí, asistent mohl tyto pokyny přijmout a uložit falešné informace mezi dlouhodobé preference. Takto pozměněná paměť mohla ovlivňovat další odpovědi, filtrovat informace, prosazovat vybraný výklad nebo spouštět předem určené akce.

Podvržené vzpomínky mohly přežít změnu hesla, zrušení relace i nové přihlášení zařízení. Uživatel by je odhalil pouze ruční kontrolou uložené paměti. Adar problém spojuje s tím, že jazykové modely nemají pevnou hranici mezi nezpracovanými daty a systémovými instrukcemi. Skrytý příkaz v e-mailu nebo dokumentu proto mohou vyhodnotit jako běžný požadavek.

Reklama

Doporučujeme

YouTube začne počítat zhlédnutí od prvního spuštění

YouTube od 24. srpna změní způsob, jakým počítá zhlédnutí dlouhých videí, podcastů a živých přenosů. Nově započítá přehrání hned od prvního snímku. Veřejné počty tak nejspíš vzrostou, výdělky tvůrců ani podmínky partnerského programu se však nemění.

Pixely dostanou AI souhrny spotřeby baterie

Google připravuje pro telefony Pixel novou funkci Battery Usage Summaries. Pomocí modelu Gemini Nano vyhodnotí používání aplikací, shrne chování baterie a nabídne osobní tipy pro delší výdrž. Veškeré zpracování má probíhat přímo v telefonu.

Sonos vrací ovládání hudby na zamčený iPhone

Sonos přidal do své aplikace pro iPhone podporu Live Activities. Uživatelé tak mohou znovu ovládat hudbu ze zamčené obrazovky a na kompatibilních telefonech také přes Dynamic Island.

Android 17 přidá na Pixely zamykání jednotlivých aplikací

Google testuje funkci App lock, která ochrání vybrané aplikace otiskem prstu nebo kódem PIN. Novinka dorazila do systému Android 17 QPR2 Beta 3 a majitelé Pixelů by ji měli získat v prosinci. Podobné řešení zřejmě chystá také Samsung.

Facebook spouští samostatnou aplikaci Creator Studio

Facebook oficiálně uvádí samostatnou aplikaci Creator Studio, která má tvůrcům usnadnit každodenní práci s obsahem. Novinka využívá umělou inteligenci, nabízí doporučení pro růst publika a pomáhá s vyhodnocováním příspěvků i odpovídáním na komentáře. Po červnovém testování ji nyní získávají všichni tvůrci ve Spojených státech a Kanadě, zatím pouze na zařízeních s iOS.

Twitch využívá obsah streamerů k trénování AI Amazonu

Twitch čelí kritice kvůli tomu, že umožňuje Amazonu využívat obsah uživatelů k trénování generativní umělé inteligence. Souhlas platforma zapnula automaticky. Streamerům nyní nabízí možnost sběr dat odmítnout v nastavení účtu.

Google chystá Pixel Watch 5 v edici Stephen Curry

Google rozšíří spolupráci s basketbalovou hvězdou Stephen Curry také na svou hlavní řadu chytrých hodinek. Uniklé marketingové materiály ukazují speciální edici Pixel Watch 5, která zaujme především neobvyklým řemínkem a omezenou dostupností.

Claude rozšiřuje Cowork do postranního panelu Chromu

Claude mění svůj postranní panel v Chromu na plnohodnotnou relaci Cowork. Uživatelé mohou začít pracovat v prohlížeči a stejnou konverzaci později otevřít ve webové, desktopové nebo mobilní aplikaci. Spolu s historií se přenesou také používané dovednosti a konektory.

Cloudflare spouští prohlížeč Kitesurf pro AI agenty

Cloudflare představil Kitesurf, nový cloudový prohlížeč navržený přímo pro AI agenty. Běží celý na platformě Workers a během beta provozu je zdarma dostupný v rámci služby Browser Run.

Keramické Apple Watch se mohou vrátit

Apple zvažuje návrat keramických Apple Watch, které z nabídky zmizely v roce 2020. Nové provedení by se mohlo objevit už letos společně s generací Series 12, případně až v roce 2027.

Google Maps objednají jídlo a pomohou s hotelem

Google rozšiřuje funkci Ask Maps o nové schopnosti založené na umělé inteligenci. Uživatelům pomůže najít a objednat jídlo, porovnat hotely nebo vybrat kulturní akci. Mapy navíc mohou čerpat informace z Gmailu a Kalendáře Google.

ChatGPT nabídne neomezené textové konverzace zdarma

OpenAI ruší limity pro textové konverzace v bezplatné verzi ChatGPT. Uživatelé dostanou model GPT-5.6 Luna a nové tlačítko Think pro složitější otázky. Předplatitelům Plus a Pro firma zpřístupňuje upravený GPT-5.6 Sol spolu s posuvníkem, který nastaví intenzitu přemýšlení.

Apple krátce stáhl Telegram z App Storu

Apple na začátku srpna krátce odstranil Telegram z App Storu po celém světě. Důvodem byl materiál zobrazující sexuální zneužívání dětí, který podle firmy sdílel jeden uživatel. Telegram účet rychle zablokoval a aplikace se ještě během stejného dne do obchodu vrátila.

Microsoft chystá hry z Xboxu 360 pro PC a nové konzole

Microsoft údajně rozšíří zpětnou kompatibilitu o hry z Xboxu 360. Vydavatelé je budou moci nabídnout na počítačích, chystané konzoli Project Helix i přenosných zařízeních. První tituly by mohly dorazit během let 2027 a 2028.

Data z Fitbitu lze nově posílat přímo do Apple Health

Google konečně propojil data z hodinek a náramků Fitbit s aplikací Apple Health. Uživatelé iPhonů tak mohou na jednom místě sledovat kroky, cvičení, spánek i zdravotní údaje. Novinka odstraňuje omezení, kvůli kterému bylo dosud nutné využívat pomocné aplikace nebo jiné komplikované postupy.
Reklama
Reklama
Reklama
Reklama