חוקרי אבטחה מחברת Varonis (ורוניס) חשפו חולשת אבטחה חמורה במערכת הבינה המלאכותית Microsoft 365 Copilot Enterprise, שאיפשרה לתוקפים לגנוב סיסמאות ומידע רגיש מתיבות הדוא"ל של משתמשים בלחיצת קישור אחת בלבד. הדרך שבה התגלתה החולשה יוצאת דופן במיוחד: החוקרים לא השתמשו בשיטות הנדסה לאחור קלאסיות, אלא פשוט תשאלו את Copilot עצמו – והמודל סיפק להם את הפרמטר הסודי שפתח את הדלת למתקפה, כך לפי דיווח באתר Ars Technica.
"כמו משחק של 20 שאלות": כך הופל מנגנון ההגנה
כדי למנוע הרצת פקודות זדוניות מרחוק, עוזרי בינה מלאכותית מקפידים שלא לבצע פעולות רגישות הנגרמות מקישורים לכתובות אינטרנט (URL) ללא אישור אקטיבי מצד המשתמש – כגון לחיצה על מקש ה-Enter או הקלדה ידנית. חוקרי Varonis ביקשו לבחון האם ניתן לעקוף מגבלה זו ולהביא לדליפת מידע אוטומטית ברגע שהקורבן לוחץ על קישור.
כאשר המודל סירב בתחילה לבצע את הפקודות הישירות, החוקרים החלו לתחקר אותו על מנגנוני הבטיחות הפנימיים שלו, המבנה של הקישורים והתנהגות המערכת בעת טעינת דפים.
"בהתחלה Copilot המשיך לסרב, אך כל סירוב חשף פרטים טכניים על הארכיטקטורה הפנימית שלו," הסביר ליאור אדר, חוקר בכיר ב-Varonis, בראיון ל-Ars Technica. "בסופו של דבר Copilot חשף פרמטרים לא מתועדים. לקחתי את הפרמטרים הללו והשתמשתי בהם בפרומפטים להרצה אוטומטית."
הפרמטר שנחשף, המחרוזת ?autorun=1, אפשר לעקוף לחלוטין את הדרישה לאישור המשתמש. כאשר שולב עם הפרמטר המוכר ?q=, הפרומפט הופעל באופן סמוי ומיידי ברגע שהמשתמש לחץ על הקישור.
מנגנון התקיפה: מחיפוש בתיבת הדואר ועד להרעלת זיכרון
התקיפה, שזכתה לשם Co-Snitch, איפשרה לתוקף לשתול בתוך הקישור הוראות מורכבות שהפנו את Copilot לסרוק את הנתונים האישיים של הקורבן. תהליך התקיפה פעל בשלבים הבאים:
לחיצה על הקישור: הקורבן לוחץ על קישור זדוני שהגיע באימייל, בצ'אט, בעמוד פישינג או באמצעות קוד QR.
טעינת המערכת: הדפדפן טוען את Copilot בתוך הסשן המאומת והפעיל של המשתמש.
הרצה אוטומטית: הפרמטר הסודי מפעיל באופן מיידי את הפרומפט המוזרק ללא צורך בהתערבות אנושית.
גישה למידע: Copilot מריץ את הפרומפט בעל גישה מלאה להודעות הדוא"ל, לאפליקציות המחוברות ולזיכרון המערכת.
הוצאת הנתונים (Exfiltration): המודל מאתר סיסמאות או כתובות דוא"ל, ממיר אותן לקוד Base64 כדי למנוע שגיאות שידור, ושולח אותן לשרת חיצוני בשליטת התוקף.
בנוסף, חוקרי Varonis הדגימו טכניקה של הרעלת זיכרון (Memory Poisoning). במתקפה זו, הוראות נסתרות במטא-דאטה של דף אינטרנט גרמו ל-Copilot לעדכן את הזיכרון הקבוע שלו. זיכרון זה נותר נגוע גם לאחר החלפת סיסמה, ביטול סשנים פעילים או רישום מחדש של המכשיר.
ציר הזמן של התיקון ותגובת מייקרוסופט
מייקרוסופט הובאה בסוד העניין לאחר ש-Varonis דיווחה על החולשה. כสามה חודשים לאחר הדיווח, בחודש פברואר, ביצעה מייקרוסופט חסימה שקטה ומנעה מהפרמטר ?q= להזריק טקסט לתיבת הקלט של הצ'אטבוט. ביום שלישי שחררה החברה עדכונים מקיפים יותר לסגירת הפרצה.
שלב | תיאור האירוע |
|---|---|
דיווח ראשוני | Varonis מדווחת למייקרוסופט על החולשה ב-Copilot Enterprise |
תיקון זמני (פברואר) | מייקרוסופט חוסמת הזרקת טקסט אוטומטית דרך הפרמטר |
תיקון מקיף | שחרור עדכון אבטחה מלא לסגירת סופית של הפרצה |
מה זה אומר על אבטחת AI והזווית הישראלית
גילוי החולשה על ידי חוקרי Varonis, חברה בעלת מרכז מחקר ופיתוח מרכזי בישראל, מציף את האתגר הייחודי באבטחת מודלי שפה גדולים (LLM). בשונה מתוכנות מסורתיות שבהן הקוד מופרד מהקלט, במודלי בינה מלאכותית הגבולות הללו מטושטשים.
כפי שמציינים ב-Ars Technica, המקרה ממחיש שאבטחת מודלי בינה מלאכותית מבוססת כיום בעיקר על מנגנוני הגנה תגובתיים (Guardrails) ולא על ארכיטקטורה חסינה מראש. עבור חברות וארגונים בישראל העושים שימוש ב-Microsoft 365 Copilot, האירוע מהווה תזכורת לחשיבות הגבלת ההרשאות של עוזרי AI ולאזהרת עובדים מפני לחיצה על קישורים ממקורות שאינם מוסמכים.

