Впровадження штучного інтелекту в корпоративні середовища створює абсолютно нові вектори атак, які важко заблокувати класичними засобами захисту. Фахівці з безпеки з компанії Varonis Threat Labs виявили критичну уразливість у системі Microsoft 365 Copilot, яку вони назвали SearchLeak. Цей баг дозволяє зловмисникам отримати доступ до конфіденційних електронних листів, подій у календарі, індексованих документів та навіть одноразових кодів багатофакторної автентифікації (MFA) користувача. Для успішної атаки жертві достатньо здійснити лише один клік по легітимному посиланню на домені microsoft.com.
Суть проблеми полягає в ланцюжку з трьох окремих вразливостей, які дослідники об'єднали в єдиний експлуатаційний ланцюг. Головна небезпека SearchLeak полягає в тому, що атака починається з абсолютно довіреного посилання на офіційний вебсайт Microsoft. Через це традиційні системи захисту електронної пошти (Secure Email Gateways), спам-фільтри та інструменти фільтрації URL-адрес не розпізнають загрозу та пропускають фішинговий лист у поштову скриньку жертви. Користувач, бачачи знайомий та безпечний домен microsoft.com, без вагань переходить за лінком.
Після того, як користувач переходить за спеціально сформованим посиланням, запускається процес взаємодії з Microsoft 365 Copilot Enterprise Search. Інструмент Copilot інтегрований у щоденну роботу з документами та має повний доступ до індексованих корпоративних даних користувача. Завдяки першому багу в ланцюжку, зловмисник може змусити ШІ-асистента виконати пошуковий запит від імені жертви без її явного відома. Copilot здійснює пошук конфіденційної інформації у пошті, документах на SharePoint та OneDrive, а також у календарях.
Наступний крок атаки базується на класичній для великих мовних моделей проблемі — непрямій ін'єкції інструкцій (Indirect Prompt Injection) та особливостях рендерингу контенту. Отримані результати пошуку Copilot намагається відформатувати для відображення користувачу. Тут спрацьовує другий баг, пов'язаний із можливістю вбудовування сторонніх елементів (наприклад, зображень) у відповідь інтерфейсу. Зловмисник маніпулює виводом ШІ так, що конфіденційні дані (вміст листів або паролі) кодуються та додаються як параметри до URL-адреси зображення, яке завантажується із зовнішнього сервера атакуючого. Як тільки інтерфейс Copilot намагається відобразити це зображення, веб-браузер жертви автоматично надсилає GET-запит на сервер зловминника, передаючи конфіденційні дані у параметрах запиту.
Третій баг у ланцюжку дозволяв обійти обмеження політики безпеки вмісту (Content Security Policy — CSP) та інші механізми ізоляції браузера, які зазвичай блокують несанкціоноване надсилання запитів на сторонні домени з корпоративних інтерфейсів Microsoft 365. Обхід CSP дав можливість реалізувати непомітну та швидку ексфільтрацію даних (data exfiltration). Оскільки процес відбувається безпосередньо у вікні довіреного додатку, користувач навіть не підозрює, що його приватні листування чи коди доступу щойно були відправлені третій стороні. Такий підхід робить атаку SearchLeak надзвичайно ефективною проти організацій, які покладаються виключно на аналіз репутації посилань.
Компанія Microsoft була поінформована про проблему дослідниками з Varonis Threat Labs і оперативно випустила серверні виправлення для закриття цього вектора атак. Проте, кейс SearchLeak є яскравим нагадуванням про те, що інтеграція великих мовних моделей (LLM) у корпоративні пошукові системи створює системні ризики. Оскільки ШІ-помічники мають доступ до "всього і одразу" в межах облікового запису користувача, будь-яка логічна помилка в інтерфейсі або парсері запитів може призвести до миттєвого витоку критичних даних.
Що це означає на практиці
- Впровадження моделі нульової довіри до даних (Zero Trust). Оскільки Copilot шукає дані по всьому середовищу користувача, необхідно налаштувати суворі політики доступу в SharePoint та OneDrive. Співробітники не повинні мати доступу до документів, які не потрібні їм для роботи, інакше ШІ-асистент зможе прочитати та витекти їх у разі компрометації.
- Моніторинг аномальних запитів до ШІ. Налаштуйте аудит логів використання Microsoft 365 Copilot. Звертайте увагу на різке зростання кількості пошукових запитів від одного користувача за короткий проміжок часу або запити, що містять специфічні ключові слова на кшталт "password", "MFA", "API key", "secret".
- Контроль вихідного трафіку на рівні CSP. Якщо ваша компанія розробляє або використовує власні інтеграції з ШІ-моделями (наприклад, через API), переконайтеся, що на рівні веб-браузерів суворо обмежено зовнішні домени, на які дозволено надсилати запити (зокрема завантаження зображень та скриптів).
- Симуляція фішингу нового покоління. Навчіть команду безпеки та кінцевих користувачів тому, що навіть посилання на офіційні домени, такі як
*.microsoft.com, можуть бути використані як початковий вектор атаки через відкриті редиректи або логічні помилки у веб-додатках.
