Os Laboratórios de Ameaças Varonis revelaram três vulnerabilidades no Microsoft Copilot Personal que poderiam possibilitar a extração sigilosa de dados de aplicativos conectados e outras informações disponíveis na sessão do Copilot da vítima, tudo por meio de um único clique em um link especialmente criado.
Os pesquisadores denominaram o conjunto de falhas como "CoSnitch". A exploração dessas vulnerabilidades se apoia parcialmente em um parâmetro de URL não documentado que o próprio assistente virtual revelou durante seu funcionamento.
Segundo os especialistas em segurança, um atacante poderia elaborar um link malicioso que, ao ser acessado pela vítima, ativaria mecanismos para coletar dados sensíveis sem que o usuário percebesse. As informações obtidas poderiam incluir conteúdos de mensagens, documentos e outros dados acessíveis através da sessão ativa do Copilot.
A Microsoft foi notificada sobre as falhas descobertas pela equipe da Varonis. A empresa de segurança recomenda que os usuários estejam atentos a links desconhecidos e que as organizações implementem medidas de proteção adicionais em seus ambientes corporativos.
Fonte: The Hacker News

