Início Tecnologia Pesquisadores descobrem falha no Copilot da Microsoft ao interrogar o assistente virtual
Tecnologia

Pesquisadores descobrem falha no Copilot da Microsoft ao interrogar o assistente virtual

Share
Fonte: Ars Technica
Share

Uma equipe de especialistas em segurança digital conseguiu extrair dados sensíveis de usuários corporativos do Microsoft 365 Copilot sem qualquer confirmação dos mesmos. O feito notável não foi realizado por meio de técnicas convencionais de engenharia reversa, mas sim através de uma conversa aparentemente inofensiva com o próprio assistente de inteligência artificial.

Os pesquisadores da empresa de segurança Varonis tinham um objetivo claro: desenvolver um método para roubar informações confidenciais dos usuários apenas com um único clique em um link malicioso. Inicialmente, o Copilot recusou-se terminantemente a cooperar, deixando claro que comandos sensíveis exigem consentimento explícito do usuário, manifestando-se por meio de um gesto, como pressionar uma tecla de confirmação.

Determinados a contornar essa barreira, os especialistas adotaram uma estratégia peculiar. Em vez de tentar hackear o sistema diretamente, passaram a fazer perguntas precisas sobre os mecanismos de proteção que impediam a execução automática de comandos perigosos. Cada resposta do assistente revelava uma nova pista sobre o funcionamento interno desses bloqueios de segurança.

A investigação prosseguiu como uma partida de interrogatório. Os pesquisadores perguntaram por que a execução automática era impossível, quais estruturas de links profundos estavam envolvidas e o que acontecia quando uma página era carregada com dados já inseridos no campo de comandos. Cada informação obtida oferecia uma visão mais profunda sobre as limitações do sistema de proteção.

O ponto crucial da descoberta veio quando o Copilot acabou revelando um segredo comercial da Microsoft: um parâmetro interno não documentado que permitia ignorar completamente o requisito de confirmação do usuário. Essa falha estrutural tornava possível a extração de senhas e outros dados confidenciais sem que a vítima precisasse tomar qualquer ação além de clicar em um link especialmente preparado.

Fonte: Ars Technica

Share
Artigos relacionados
Tecnologia

Sistema de Inteligência Artificial da Flock Safety Permite Rastreador de Pessoas com Capacidade Inédita nos Estados Unidos

A empresa americana de vigilância veicular Flock Safety desenvolveu uma ferramenta de...

Tecnologia

Warp lança plataforma que simplifica criação de fábricas de software impulsionadas por inteligência artificial

As empresas ainda estão descobrindo a melhor forma de adaptar o desenvolvimento...

Tecnologia

Peacock eleva preços de todos os planos de streaming com aumentos de até três dólares

A plataforma de streaming Peacock announced nesta segunda-feira uma elevação generalizada nos...

Tecnologia

Warren Spector, lendário criador de Deus Ex, encerra trajetória no desenvolvimento de jogos

O universo dos jogos eletrônicos perdeu uma de suas figuras mais icônicas....

VeloTV 728×90