Jedno kliknutie na nenápadný odkaz stačilo na to, aby Copilot ticho prešiel vašu poštu a jej obsah odoslal na cudziu adresu. Trojicu chýb pod spoločným menom CoSnitch opísal na svojom blogu tím Varonis Threat Labs, ktorý ich hodnotí ako kritické. Microsoft ich medzitým opravil.
Týka sa to spotrebiteľského asistenta na adrese copilot.microsoft.com, teda verzie Copilot Personal. Výskum netvrdí to isté o firemnom Microsoft 365 Copilot a o asistentovi vo Windowse či v kancelárskych aplikáciách zdroje nehovoria nič. Zámena je ľahká, veď rovnakú značku nesie aj Microsoft 365 pre spotrebiteľov. Záplaty vyšli 18. augusta 2026.
Nezdokumentovaný parameter spustil pokyn hneď po načítaní stránky
Útok stál na adrese, ktorá okrem otázky niesla aj nezdokumentovaný parameter autorun. Samotné q iba predvyplní vstupné pole a človek by musel stlačiť Enter. Až autorun=1 rozbehne pokyn hneď pri načítaní stránky. Aby útok prebehol ticho, museli byť v adrese obidva naraz.
Parameter výskumníci nevypátrali rozoberaním kódu. Prezradil im ho sám asistent počas bežného rozhovoru: každé odmietnutie prišlo s technickým odôvodnením a to postupne odkrylo jeho stavbu. Varonis pre tento postup používa označenie meta-hacking, teda sociálne inžinierstvo mierené priamo na uvažovanie modelu.
Copilot nakoniec sám vymenoval nezdokumentovaný parameter aj ochrany, ktoré ho mali vypnúť. Keď výskumníci adresu poskladali presne tak, ako im ju opísal, spustila sa. Varonis to zhrnul vetou, že asistent nebol prelomený, ale zohratý. To isté meno pritom nesie aj vzorec COPILOT v Exceli a o tom výskum nehovorí nič.
Vnútený pokyn beží v prihlásenej relácii obete a má rovnaké možnosti ako príkaz, ktorý by človek napísal sám. Dopýta sa služieb, ktoré ste asistentovi sami povolili. Varonis menuje Gmail, Google Disk, Kalendár a OneDrive, teda účty, ku ktorým máme aj návody na neprečítané e-maily v Gmaile či voľné miesto vo OneDrive.
Druhá chyba je samotné vynesenie dát. Asistent výsledok zakóduje do adresy a odošle ho vstavaným sťahovaním odkazov na server útočníka. Kódovanie base64 spraví z pozbieraných údajov reťazec, ktorý sa zmestí do adresy, a zároveň pomáha obísť filtre hľadajúce v odchádzajúcich požiadavkách heslá.
Na úrovni siete sa taká požiadavka nedá odlíšiť od sťahovania, ktoré asistent robí, keď zhŕňa obsah webu. Žiadne nezvyčajné hlavičky ani porty. V jednom z testov Copilot vytiahol z pripojenej schránky telo správy, v ktorom stálo heslo v čitateľnej podobe. Výskumníci narazili aj na interné systémové heslá a odkazy na obnovu hesla.
Cudzí pokyn v pamäti prežije zmenu hesla aj odhlásenie
Tretia chyba je samostatná cesta cez pamäť. Podvrhnutá stránka, ktorú si dáte zhrnúť, zapíše cudzie inštrukcie do trvalej pamäte asistenta. Ten nerozlišuje medzi obsahom, ktorý má zhrnúť, a pokynmi, ktoré má vykonať. Zápis nezanechá proces, súbor ani záznam v logu. Skryté inštrukcie môžu byť aj v komentároch HTML alebo v metadátach stránky.
Takto vložený záznam prežije zmenu hesla, zrušenie relácií aj preregistrovanie zariadenia a zostáva aktívny, kým ho sami nezmažete v nastaveniach pamäte. Pamäť pritom nemá dobu platnosti a väčšina ľudí sa do nej nikdy nepozrie. Otrávený záznam vie meniť aj to, čo vám asistent hovorí.
Útok nedáva Copilotovi žiadne nové oprávnenia. Microsoft v dokumentácii ku konektorom uvádza, že služby musí používateľ najprv povoliť a že asistent pracuje len s obsahom, ku ktorému účet prístup už má; píše o tom The Hacker News. Nejde teda o chybu Gmailu ani protokolu OAuth. Microsoft vedie nález pod označením CVE-2026-24301.
O slovenských účtoch zdroje nehovoria nič a nikto neuvádza odhad počtu zasiahnutých, takže rozsah u nás sa potvrdiť nedá. Doinštalovať si nemáte čo. Varonis radí prezrieť si, ktoré aplikácie sú ku Copilotovi pripojené, a odpojiť nepotrebné. Pri odkazoch platí tá istá opatrnosť ako pri podvodných phishingových kampaniach.
Otvorené zostáva, čo sa stalo so záznamami, ktoré sa do pamäte dostali pred záplatou. Zverejnenie o tom mlčí a vložené záznamy trvajú, kým ich niekto výslovne nezmaže. Vedúci výskumník Varonisu Lior Adar podľa nemeckého WinFuture hovorí, že modelom chýba prísne oddelenie dát od systémových pokynov.
V širšom kontexte
Heslá napísané priamo v tele e-mailu boli v testoch to najcennejšie, čo asistent našiel. Ak si chcete overiť, či nepoužívate niečo podobne slabé, prejdite si náš rebríček najhorších hesiel roka 2020. Vymenúva sto kombinácií, ktoré sa v tom roku používali najviac, a radí nepoužiť ani jednu z nich. Pri schránke, ktorú má asistent pripojenú, to platí dvojnásobne.
Z posledných dní stojí za pozretie aj správa o tom, ako diera ShieldBreak obchádza záplatu Defenderu. Ide o inú triedu problému než CoSnitch, ale rovnako nepríjemnú: útočník obíde ochranu, ktorú Microsoft považoval za doriešenú, a oprava zatiaľ nie je vonku. Ak sa spoliehate na to, že vstavaný antivírus vo Windowse pokryje všetko, tento článok si prečítajte.
Z rovnakého dňa je aj správa o tom, že dlaždice z Windows Phone sa vracajú v aplikácii pre poštu, pričom na tom pracuje človek z Microsoftu. A celkom inde mieria falošné odmeny s logom TikToku, ktoré sľubujú peniaze za pár klikov a vyplatené nebudú nikdy. Obe správy sú z toho istého dňa a s Copilotom nesúvisia, je to len prehľad toho, čo sa medzitým dialo.