Seguridad y Ética

Vulnerabilidad de Microsoft copilot AI permite el robo de datos a través de enlaces maliciosos

MicrosoftFuente: IT之家 (ITHome)20/08/2026, 22:02
Un investigador de seguridad de Varonis ha descubierto una vulnerabilidad crítica en Microsoft Copilot, un asistente de IA integrado en los productos de Microsoft. La falla permite a los atacantes eludir las solicitudes de confirmación del usuario mediante el uso de parámetros de URL específicos, lo que permite la extracción no autorizada de información confidencial. La vulnerabilidad puede ser explotada creando enlaces maliciosos que incluyan el parámetro ?autorun=1 junto con la consulta ?q=. Cuando un usuario hace clic en tal enlace, el navegador carga Copilot en una sesión ya autenticada, lo que desencadena la ejecución automática de la solicitud incrustada sin ninguna interacción del usuario. La solicitud maliciosa puede instruir a Copilot para que busque en la bandeja de entrada del usuario, extraiga direcciones de correo electrónico y las almacene en una variable. Luego, genera una nueva URL y ejecuta un comando para resumirla, enviando efectivamente los datos robados a un servidor controlado por el atacante. Los investigadores también demostraron una segunda solicitud que instruye a Copilot para que busque contraseñas y otros credenciales, que luego se codifican en Base64 y se transmiten al mismo servidor. El ataque puede ser entregado a través de varios medios, incluidos correos electrónicos, mensajes de chat, páginas de phishing o códigos QR. Una vez que se hace clic en el enlace malicioso, el atacante puede acceder a los datos de la víctima sin ninguna acción adicional del usuario, incluso si la pestaña de Copilot se cierra inmediatamente después de cargarse. La vulnerabilidad destaca los riesgos asociados con los asistentes de IA que pueden ser manipulados a través de parámetros de URL, lo que genera preocupación por la privacidad y la seguridad de los datos en las plataformas impulsadas por la IA.
Vulnerabilidad de Microsoft copilot AI permite el robo de datos a través de enlaces maliciosos — lupAI