Trois vulnérabilités critiques, baptisées CoSnitch, ont été découvertes dans Microsoft Copilot Personal, exposant potentiellement les données des utilisateurs à une exfiltration via un simple clic.
Révélées par Varonis Threat Labs, ces failles pourraient permettre à un attaquant de subtiliser silencieusement des informations sensibles. Il s’agit notamment de données provenant des applications connectées à Copilot, telles que des emails, des documents ou des contacts, ainsi que d’autres informations accessibles à la session active de la victime. Un seul clic sur un lien spécialement conçu suffirait à déclencher cette exfiltration de manière discrète et sans alerte apparente pour l’utilisateur.
Le mécanisme de ces vulnérabilités repose en partie sur l’exploitation d’un paramètre d’URL non documenté, que l’assistant lui-même a mis en évidence. Cette particularité technique souligne la complexité des interactions et des interfaces au sein des systèmes d’IA, où des fonctionnalités apparemment anodines peuvent receler des risques de sécurité inattendus.
Cette découverte met en lumière l’importance d’une vigilance constante face aux menaces émergentes dans les écosystèmes d’intelligence artificielle, notamment concernant la protection des données personnelles et la robustesse des intégrations logicielles.
Source : The Hacker News