پرش به محتوای اصلی
پرش به محتوای مقاله

پارامتر مخفی Copilot راه را برای سرقت داده‌های سازمانی باز کرد

·۲۷ مرداد ۱۴۰۵۲ دقیقه مطالعه۱ بازدید
آسیب‌پذیری بحرانی Copilot امکان سرقت کد دو عاملی کاربران را برای هکرها فراهم کرد
آسیب‌پذیری بحرانی Copilot امکان سرقت کد دو عاملی کاربران را برای هکرها فراهم کرد
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

کشف پارامتر undocumented به نام autorun که اجازه اجرای دستورات بدون تعامل کاربر را می‌دهد؛ این یک تغییر از حملات متکی بر متقاعد کردن کاربر به حملات متکی بر معماری URL است.

تصور کنید یک لینک ساده در ایمیل، کلید دسترسی به خصوصی‌ترین مکاتبات شما را به یک غریبه بدهد. این کابوس اکنون برای کاربران مایکروسافت کوپایلوت (Microsoft Copilot) به واقعیت تبدیل شده است.

به گزارش شرکت وارونیس (Varonis) در ۱۸ آگوست ۲۰۲۶، یک پارامتر مخفی در آدرس‌های URL وجود دارد که اجازه می‌دهد مهاجمان، تاییدیه کاربر را دور بزنند و دستورات را به‌صورت خودکار اجرا کنند. این آسیب‌پذیری در حالی رخ می‌دهد که سازمان‌ها برای ایمن‌سازی عامل‌های هوش مصنوعی (AI Agents) — شبیه به کارمندانی دیجیتال که می‌توانند به‌جای شما کارهای اداری را انجام دهند — در تکاپو هستند. همان‌طور که در تحلیل قبلی ما درباره‌ی ابزارهای حاکمیتی Workday و Microsoft اشاره کردیم، ابزارهای مدیریتی سطح بالا نمی‌توانند حفره‌های معماری سطح پایین را بپوشانند. این وضعیت شبیه به دستیاری است که در را برای غریبه‌ای باز می‌کند، چون درخواست او با کدی مخفی نوشته شده که صاحب‌خانه از وجودش بی‌خبر است.

طبق مستندات وارونیس، این حمله بر پارامتر ?autorun=1 متکی است. وقتی قربانی روی لینکی مانند https://copilot.microsoft.com/?q=[prompt]&autorun=1 کلیک می‌کند، دستیار هوشمند بلافاصله دستور را در نشست (Session) احراز هویت‌شده کاربر اجرا می‌کند.

فرآیند استخراج داده‌ها

پژوهشگران یک زنجیره حمله چندمرحله‌ای را به نمایش گذاشتند:

  • کوپایلوت صندوق ورودی کاربر را برای یافتن آدرس ایمیل آخرین فرستنده جست‌وجو می‌کند.
  • این داده را در یک متغیر ذخیره می‌کند.
  • یک URL به سرور تحت کنترل مهاجم (مثلاً webhook.site) می‌سازد و داده‌های سرقتی را به آن می‌چسباند.
  • برای پنهان کردن سرقت و جلوگیری از خطای انتقال، داده‌ها به فرمت base64 تبدیل می‌شوند.

علاوه بر تزریق پرامپت (Prompt Injection) — که مثل این است که کسی در گوشِ مدل زمزمه کند تا دستورات اصلی را فراموش کند و حرف او را گوش دهد — وارونیس راهی برای مسموم کردن حافظه دائمی کوپایلوت یافت. این تهدیدات نشان می‌دهند که جداسازی معماری تنها راه مقابله با تزریق پرامپت در عامل‌های هوش مصنوعی است تا از دسترسی‌های غیرمجاز جلوگیری شود. مهاجم می‌تواند با قرار دادن دستورات پنهان در متادیتای یک وب‌سایت، مدل را مجبور کند ترجیحات بلندمدت کاربر را تغییر دهد. این کار باعث می‌شود مدل در پاسخ‌های آینده سوگیری داشته باشد یا اطلاعات را فیلتر کند، بدون اینکه کاربر بفهمد «شخصیت» هوش مصنوعی‌اش تغییر کرده است.

این اتفاق یک شکست جدی در حفاظ‌ها (Guardrails) است؛ چرا که این سیستم‌ها بیشتر روی «محتوای» دستور تمرکز دارند تا «محرک» اجرا. این نوع بهره‌برداری از مدل‌ها یادآور روش‌های جاسوسی در پوشش گفتگوهای بی‌ضرر با هوش مصنوعی است که در آن داده‌های حساس به‌صورت پنهان منتقل می‌شوند. برای کاربران تجاری، یک ایمیل فیشینگ ساده می‌تواند منجر به نشت کامل اعتبارنامه‌ها شود، فارغ از اینکه پاسخ‌های مدل چقدر «ایمن» به نظر برسند.

گام بعدی شما

  • دسترسی‌های هوش مصنوعی در سازمان خود را بازبینی کنید و سطح دسترسی به ایمیل‌ها را محدود کنید.
  • با هر لینک تولیدشده توسط AI یا لینک‌های مشکوک، مانند یک فایل اجرایی خطرناک برخورد کنید.
  • یادداشت‌های به‌روزرسانی مایکروسافت در هفته‌های آینده را برای تایید اصلاح پارامترهای URL دنبال کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این حفره نشان می‌دهد که اعتماد به لایه‌های امنیتی مدل‌های زبانی بدون بررسی زیرساخت‌های وب، ریسک نشت داده‌های سازمانی را به شدت افزایش می‌دهد. اعتبار این یافته‌ها بر اساس متدولوژی تیم قرمز (Red Teaming) شرکت وارونیس است که یکی از مراجع معتبر امنیت داده است.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به سرویس‌های مایکروسافت، اثر مستقیم این حفره بر کاربران ایرانی کم است، اما برای توسعه‌دهندگانی که از APIهای مشابه استفاده می‌کنند، یک هشدار جدی برای اعتبارسنجی پارامترهای ورودی است.

·نگاه ما
تحریریه دات‌هوش

تمرکز بیش از حد شرکت‌ها بر فیلتر کردن کلمات ممنوعه در پرامپت‌ها، باعث شده است که نقاط کور در لایه انتقال (Transport Layer) نادیده گرفته شوند. این آسیب‌پذیری ثابت می‌کند که امنیت در عصر مدل‌های زبانی، دیگر فقط بحث «اخلاق مدل» نیست، بلکه به یک چالش کلاسیک امنیت وب تبدیل شده است. احتمالاً در آینده شاهد ظهور استانداردهای جدید برای احراز هویت دستورات در عامل‌های هوش مصنوعی خواهیم بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.