Segurança & Ética

Vulnerabilidade no Microsoft copilot AI permite roubo de dados através de links maliciosos

MicrosoftFonte: IT之家 (ITHome)20/08/2026, 22:02
Um investigador de segurança da Varonis descobriu uma vulnerabilidade crítica no Microsoft Copilot, um assistente de IA integrado nos produtos da Microsoft. A falha permite que os atacantes contornem os pedidos de confirmação do utilizador, utilizando parâmetros de URL específicos, permitindo a extração não autorizada de informações sensíveis. A vulnerabilidade pode ser explorada através da criação de links maliciosos que incluem o parâmetro '?autorun=1' juntamente com uma consulta '?q='. Quando um utilizador clica num destes links, o navegador carreia o Copilot numa sessão já autenticada, ativando a execução automática do pedido embutido sem qualquer interação do utilizador. O pedido malicioso pode instruir o Copilot a pesquisar na caixa de e-mail do utilizador, a extrair endereços de e-mail e a armazená-los numa variável. Em seguida, gera-se uma nova URL e executa-se um comando para a resumir, enviando efetivamente os dados roubados para um servidor controlado pelo atacante. Os investigadores também demonstraram um segundo pedido que instrui o Copilot a pesquisar por senhas e outros credenciais, que são então codificadas em Base64 e transmitidas para o mesmo servidor. O ataque pode ser entregue através de vários meios, incluindo e-mails, mensagens de chat, páginas de phishing ou códigos QR. Uma vez que o link malicioso é clicado, o atacante pode aceder aos dados da vítima sem qualquer ação adicional do utilizador, mesmo que a aba do Copilot seja fechada imediatamente após o carregamento. A vulnerabilidade destaca os riscos associados aos assistentes de IA que podem ser manipulados através de parâmetros de URL, levantando preocupações sobre a privacidade e a segurança dos dados nas plataformas impulsionadas por IA.
Vulnerabilidade no Microsoft copilot AI permite roubo de dados através de links maliciosos — lupAI