Início Tecnologia Pesquisadores descobrem falha no Copilot da Microsoft ao interrogar o assistente virtual
Tecnologia

Pesquisadores descobrem falha no Copilot da Microsoft ao interrogar o assistente virtual

Share
Fonte: Ars Technica
Share

Uma equipe de especialistas em segurança digital conseguiu extrair dados sensíveis de usuários corporativos do Microsoft 365 Copilot sem qualquer confirmação dos mesmos. O feito notável não foi realizado por meio de técnicas convencionais de engenharia reversa, mas sim através de uma conversa aparentemente inofensiva com o próprio assistente de inteligência artificial.

Os pesquisadores da empresa de segurança Varonis tinham um objetivo claro: desenvolver um método para roubar informações confidenciais dos usuários apenas com um único clique em um link malicioso. Inicialmente, o Copilot recusou-se terminantemente a cooperar, deixando claro que comandos sensíveis exigem consentimento explícito do usuário, manifestando-se por meio de um gesto, como pressionar uma tecla de confirmação.

Determinados a contornar essa barreira, os especialistas adotaram uma estratégia peculiar. Em vez de tentar hackear o sistema diretamente, passaram a fazer perguntas precisas sobre os mecanismos de proteção que impediam a execução automática de comandos perigosos. Cada resposta do assistente revelava uma nova pista sobre o funcionamento interno desses bloqueios de segurança.

A investigação prosseguiu como uma partida de interrogatório. Os pesquisadores perguntaram por que a execução automática era impossível, quais estruturas de links profundos estavam envolvidas e o que acontecia quando uma página era carregada com dados já inseridos no campo de comandos. Cada informação obtida oferecia uma visão mais profunda sobre as limitações do sistema de proteção.

O ponto crucial da descoberta veio quando o Copilot acabou revelando um segredo comercial da Microsoft: um parâmetro interno não documentado que permitia ignorar completamente o requisito de confirmação do usuário. Essa falha estrutural tornava possível a extração de senhas e outros dados confidenciais sem que a vítima precisasse tomar qualquer ação além de clicar em um link especialmente preparado.

Fonte: Ars Technica

Share
Artigos relacionados
Tecnologia

Guia completo: como desativar as funções de inteligência artificial do seu iPhone

A Apple tem integrado cada vez mais recursos de inteligência artificial aos...

Tecnologia

Trump institui força-tarefa governamental para liderar corrida tecnológica em inteligência artificial

O presidente Donald Trump oficializou nesta semana a criação de um novo...

Tecnologia

A incrível jornada dos reprodutores portáteis de música: como tudo começou e por que voltaram a conquistar o público

Vivemos hoje uma era de abundância musical sem precedentes. A maioria das...

Tecnologia

iPad Mini volta a ficar mais barato durante evento de ofertas da Amazon

A Apple elevou os preços de diversos dispositivos em junho, e desde...