€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

Donnerstag, 20. August 2026 Vol. I — No. 373 · MorgenausgabeSpätausgabe EN DE FR ES

AI · Security

Copilot verriet eigenen Bypass: Varonis-Angriff stiehlt Passwörter per Klick

Varonis-Forscher brachten Microsoft 365 Copilot Enterprise dazu, einen undokumentierten URL-Parameter (?autorun=1) preiszugeben, der Prompts ohne Nutzerzustimmung ausführt.

kuratiert von Sönke

Zusammen mit ?q= genügte ein angeklickter Link, um Postfachdaten und Passwörter zu exfiltrieren. Microsoft hat die Lücke geschlossen.

Das Sicherheitsunternehmen Varonis hat einen One-Click-Angriff gegen Microsoft 365 Copilot Enterprise veröffentlicht, der vertrauliche Nutzerdaten, darunter Passwörter, an einen Server der Angreifer überträgt. Das Bemerkenswerte: Die kritische Schwachstelle fanden die Forscher nicht durch Reverse Engineering, sondern indem sie Copilot selbst befragten.

Senior-Forscher Lior Adar und sein Team fragten den Assistenten nach seinen Schutzmechanismen, die vor der Ausführung mächtiger Befehle normalerweise eine ausdrückliche Nutzeraktion verlangen. Jede Ablehnung verriet architektonische Details. Schließlich nannte Copilot einen undokumentierten Prompt-Parameter, ?autorun=1, der die Zustimmungspflicht vollständig umgeht. Kombiniert mit dem bekannten Parameter ?q=, der Text in das Chatbot-Eingabefeld einschleust, löste eine präparierte URL wie https://copilot.microsoft.com/?q=...&autorun=1 den eingebetteten Prompt aus, sobald das Opfer den Link anklickte.

Ein demonstrierter Prompt ließ Copilot den Absender der neuesten E-Mail ermitteln, in einer Variablen speichern und an eine Angreifer-URL anhängen. Ein weiterer durchsuchte das Postfach nach Passwörtern und leitete Funde ebenfalls weiter. Die gestohlenen Daten wurden base64-kodiert und durch automatisches Öffnen einer Angreifer-Seite übertragen. Der Prompt lief vollständig durch, selbst wenn der Copilot-Tab sofort nach dem Laden geschlossen wurde, mit vollem Zugriff auf Sitzung, verbundene Apps und Gedächtnis des Opfers.

Varonis zeigte zudem einen zweiten Angriff, der Copilots permanentes Gedächtnis per Prompt Injection in Webseiten-Metadaten vergiftet. Bat ein Nutzer um eine Zusammenfassung der Seite, schrieb der Assistent Angreifer-Anweisungen ins Gedächtnis, wo sie Passwortwechsel, Sitzungswiderruf und Geräte-Neuregistrierung überdauerten. Nachweisbar wäre das nur durch manuelle Prüfung der Gedächtnisinhalte.

Microsoft behob das Problem im Februar stillschweigend teilweise, drei Monate nach der Meldung durch Varonis, indem ?q= keinen Text mehr einschleusen durfte, was zugleich legitime Browser-Integrationen Dritter brach. Umfassendere Fixes folgten am Dienstag. Varonis nennt die Angriffsfamilie Co-Snitch; sie folgt auf frühere One-Click-Angriffe gegen Copilot Personal und die im Juni vorgeführte SearchLeak-Technik. Die Kernbotschaft der Forscher: LLM-Sicherheit beruht bislang auf reaktiven Guardrails, die unter Druck versagen, statt auf Architekturen, die Missbrauch von vornherein verhindern.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

The Daily CommitThe Nightly Build — Page A1