Home Segurança A vulnerabilidade crítica do Copilot permitiu que hackers selassem o código 2FA dos usuários
Segurança

A vulnerabilidade crítica do Copilot permitiu que hackers selassem o código 2FA dos usuários

Share
Share

Na terça-feira passada, a Microsoft corrigiu uma vulnerabilidade classificada como crítica máxima em sua plataforma M365 Copilot AI. Na segunda-feira, os pesquisadores que descobriram a vulnerabilidade e a relataram à Microsoft revelaram como sua exploração de prova de conceito poderia recuperar códigos 2FA e outros dados confidenciais de e-mails acessíveis ao Copilot.

A Microsoft e outros fornecedores de LLM não conseguiram impedir que seus produtos atendessem a solicitações maliciosas de revelação de dados. A causa raiz: os bots de IA não conseguem distinguir entre as instruções fornecidas pelos usuários e aquelas inseridas no conteúdo de terceiros que os modelos estão resumindo, redigindo respostas ou usando para executar outras ações em nome do usuário. Sem nenhuma forma de garantir esta fronteira crucial, a Microsoft e os seus pares são obrigados a erguer barreiras de protecção complicadas e ad hoc destinadas a controlar as consequências desta credulidade incurável.

Saltando sobre guarda-corpos

Uma proteção integrada ao Copilot e à maioria dos outros LLMs os impede de enviar formulários da web, enviar e-mails e realizar ações semelhantes que podem ser usadas para exfiltrar dados do usuário. Para contornar isso, os hackers do LLM recorreram à linguagem de marcação, que, entre outras coisas, permite aos usuários adicionar elementos de formatação como títulos, listas e links ao texto sem a necessidade de tags HTML. Outra solução alternativa é agrupar dados confidenciais em tags HTML como e

. Em ambos os casos, uma solicitação web mostrando os dados chega ao servidor web do invasor, onde as informações secretas são capturadas em logs.

Leia o artigo completo

Comentários

Share

Leave a comment

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Related Articles
Segurança

Ordem executiva aumenta prazo para abandonar a criptografia vulnerável quântica

A Casa Branca está a reduzir drasticamente o prazo para as agências...

Segurança

Microsoft detecta novo malware de autopropagação para roubo de criptomoedas

A Microsoft afirma ter detectado um novo malware de autopropagação que se...

Segurança

Violação massiva espalha credenciais para milhares de redes confidenciais

Os pesquisadores descobriram uma violação massiva dos firewalls da Fortinet que deu...

Segurança

"Perigoso" Modelos de IA estão chegando, não importa o que aconteça

No final da semana passada, a Anthropic lançou seu novo Claude Fábula...