Como Pesquisadores Conseguiram que o Microsoft Copilot Revelasse Sua Própria Falha de Segurança
Uma equipe da empresa de cibersegurança Varonis identificou uma vulnerabilidade grave no Microsoft 365 Copilot Enterprise que permite a extração não autorizada de informações confidenciais de usuários. Ao invés de conduzir uma avaliação de segurança tradicional, os pesquisadores adotaram uma técnica inovadora: questionaram o Copilot sobre seus próprios mecanismos de proteção, obtendo gradualmente respostas que desvendaram lacunas em seus salvaguardas. Empregando uma abordagem de questionamento sequencial semelhante à resolução de um quebra-cabeça, acumularam conhecimento sobre os mecanismos de segurança projetados para impedir comportamentos indesejados do sistema. O avanço ocorreu quando o próprio Copilot divulgou um parâmetro obscuro de prompt previamente não revelado, capaz de eliminar a salvaguarda que normalmente exige autorização do usuário antes de executar funções críticas. Com esse conhecimento, atores de ameaças poderiam potencialmente acessar dados sensíveis simplesmente convencendo usuários a clicar em um link especialmente elaborado.