Reprompt: prikriveni napad koji je krao podatke o razgovorima iz Microsoft Copilota

Zadnje ažuriranje: 01/16/2026
  • Reprompt je iskoristio način na koji je Microsoft Copilot obrađivao URL parametar q izvršavanje skrivenih instrukcija bez interakcije korisnika.
  • Jedan klik na legitimnu Microsoft Copilot poveznicu bio je dovoljan da napadačima omogući kontrolu nad Copilot sesijom i ukrade podatke.
  • Napad je mogao tiho izdvojiti razgovore, vjerodajnice i interne dokumente, čak i nakon što je korisnik zatvorio prozor za chat.
  • Microsoft je zakrpao grešku, ali Reprompt ističe šire sigurnosne rizike u načinu na koji AI asistenti obrađuju poveznice, upite i kontekst sesije.

Sigurnosni rizik umjetne inteligencije u razgovorima Copilota

Sigurnosni istraživači otkrili su tehniku ​​koja je Microsoftovog AI asistenta pretvorila u nesvjesnog kurira podataka. Zloupotrebom načina Copilot interpretira određene web poveznice, napadači su mogli tiho iscrpiti osobne i korporativne podatke iz korisničkih razgovora samo jednim klikom na naizgled bezopasan URL.

Metoda, poznata kao Ponovni podsticaj, ne oslanja se na klasični zlonamjerni softver, lažna preuzimanja ili sumnjive priloge. Umjesto toga, iskorištava skrivene upute ugrađene u legitimne poveznice za Microsoft Copilot, dajući uputu umjetnoj inteligenciji da prikuplja i prenosi osjetljive podatke u pozadini dok korisniku sve izgleda normalno.

Što je Reprompt i zašto je važan za Copilota

Reprompt je naziv koji je Varonis Threat Labs dao prilagođeni napad na Microsoft Copilot, AI asistent integriran u Bing, Edge, Windows i Microsoftove usluge u oblaku. Daleko od toga da je riječ o čisto teoretskom riziku, ranjivost je omogućila napadaču da učinkovito preuzeti aktivnu Copilot sesiju i prikupiti informacije bez očitih znakova upozorenja.

Središnja ideja tehnike je jednostavna, ali moćna: sakrijte zlonamjerne upite unutar URL-ova koji upućuju na stvarne Microsoftove domene, kao što je copilot.microsoft.com. Budući da veza izgleda legitimno i koristi službeni host, većina korisnika bi je tretirala kao sigurnu i kliknula bez oklijevanja, posebno ako stigne u pouzdanom kontekstu poput interne e-pošte ili alata za suradnju.

Nakon što se poveznica otvori, Copilot se učitava kao i obično u pregledniku, ali počinje izvršavati skrivene instrukcije napadača u pozadiniKorisniku to može izgledati kao još jedna Copilot sesija ili čak unaprijed ispunjeni upit, dok u stvarnosti asistent već izvršava naredbe koje nikada nisu ručno upisane.

Sa sigurnosne perspektive, Reprompt predstavlja značajnu promjenu: umjesto izravnog ugrožavanja korisničkog uređaja, napadač zloupotrebljava interno ponašanje AI modela i povjerenje koje se daje usluzi u oblakuSama umjetna inteligencija postaje alat za ekstrakciju podataka, slijedeći ono što smatra legitimnim zahtjevima korisnika.

Kako napad funkcionira: uloga q parametra

U srži Reprompta leži značajka koja je, na papiru, potpuno bezazlena: URL parametar pozvan q koristi Microsoft CopilotOvaj parametar namijenjen je prethodnom učitavanju upita kada se otvori stranica Copilota, tako da korisnici mogu biti izravno preusmjereni na određeno pitanje ili upit.

Jednostavan primjer ilustrira ideju: ako netko otvori http://copilot.microsoft.com/?q=Hello, Kopilot će automatski primiti poruku "Pozdrav" kada se stranica učita. Korisnik ne mora ništa tipkati; asistent jednostavno vidi taj početni upit i reagira u skladu s tim.

Reprompt pretvara ovu praktičnu značajku u oružje. Umjesto prijateljskog pozdrava, napadač može ugraditi duga, pažljivo izrađena uputa unutar istog q parametarKopilot interpretira sadržaj q kao da ju je napisao posjetitelj, tretirajući je kao normalnu korisničku poruku i odmah je obrađujući.

U praksi to znači da zlonamjerni URL može uputiti Copilota da radi stvari poput: prikupljanja prethodne povijesti razgovora, sažimanja povjerljivih dokumenata, izdvajanja korisničkih imena ili djelomičnih vjerodajnica, a zatim poslati te informacije na udaljeni poslužitelj koji je odredio napadačSve ovo počinje u trenutku otvaranja stranice, bez dodatnih klikova, dijaloga ili preuzimanja.

Tehnika se oslanja na širi koncept poznat kao promptno ubrizgavanjeugrađivanje skrivenih ili obmanjujućih uputa tako da ih sustav umjetne inteligencije tretira kao pouzdan unos. Ono što izdvaja Reprompt od mnogih ranijih demonstracija ubrizgavanja prompta jest njegov fokus na automatsko, izravno izvlačenje podataka putem komunikacije na strani poslužitelja, a ne samo manipuliranje vidljivim odgovorom prikazanim u prozoru za chat.

Jedan klik za gubitak kontrole nad Copilot sesijom

Jedan od najzabrinjavajućih aspekata Reprompta je njegova niska prepreka iskorištavanju. U scenariju koji je opisao Varonis Threat Labs, jednim klikom na autentičnu Microsoftovu poveznicu bilo je dovoljno da se kontrola nad Copilot sesijom preda napadaču.

Nakon što se ta poveznica otvori, Copilot efektivno stupa u skrivena razmjena informacija s napadačevom infrastrukturomZlonamjerni upit ubrizgan putem q Parametar može uputiti umjetnu inteligenciju da kontaktira vanjski poslužitelj, odgovori na dodatne upite i postupno otkrije više informacija povezanih s korisničkim računom i kontekstom.

Istraživači su otkrili da u nekim situacijama exploit bi mogao nastaviti s radom čak i nakon što je korisnik zatvorio prozor za chatSve dok je AI sesija na strani poslužitelja ostala aktivna, Copilot je mogao nastaviti odgovarati na napadačeve upite, tiho otkrivajući više podataka tijekom vremena.

Za žrtvu je ovo posebno obmanjujuće. Zatvaranje kartice preglednika obično signalizira kraj interakcije, ali u ovom slučaju Razgovor između Copilota i napadačevog servera možda još uvijek trajeNema očitih skočnih prozora, upozorenja ili sistemskih obavijesti koje bi otkrile što se događa iza kulisa.

Da stvar bude gora, upute ugrađene u URL mogu se napisati tako da izgledaju ovako rutinske zadatke podrške ili produktivnosti iz perspektive umjetne inteligencije. Čini se da Copilot radi upravo ono za što je i dizajniran - odgovara na pitanja, prikuplja kontekst i generira odgovore - no to čini prema planu koji je u potpunosti definirao napadač.

Koje su vrste podataka bile u opasnosti?

Potencijalni opseg izlaganja informacija putem Reprompta ide daleko dalje od nekoliko zalutalih redaka razgovora. Prema analizi koju je podijelio Varonis, napad bi mogao omogućiti krađa cijelih povijesti razgovora pohranjenih s Copilotom, koji se u mnogim organizacijama već koriste za raspravu o osjetljivim temama i internim tijekovima rada.

Ovisno o tome kako je Copilot konfiguriran i čemu može pristupiti, izloženi sadržaj može uključivati korisnička imena, djelomične vjerodajnice, adrese e-pošte i interni korporativni dokumentiU okruženjima gdje je Copilot duboko integriran s paketima za produktivnost i pohranom u oblaku, ti razgovori mogu upućivati ​​na ili sažimati vrlo povjerljiv materijal.

Budući da se izvlačenje odvija unutar Kopilotove vlastite logike, podaci ne napuštaju uređaj kao tradicionalni prijenos datoteka ili sumnjiv procesUmjesto toga, vraća se kao niz odgovora generiranih umjetnom inteligencijom, usmjerenih na vanjsku krajnju točku pod kontrolom napadača. S gledišta alata za sigurnost krajnjih točaka, ovo može izgledati kao normalan promet prema i od legitimne usluge u oblaku.

Istražitelji su naglasili da je učinkovito nema stroge gornje granice količine ili vrste informacija koje bi mogle procuritiOgraničavajući faktor bio je jednostavno ono čemu je Copilot mogao pristupiti unutar korisničke sesije i dopuštenja dodijeljena računu: nedavni razgovori, sažete bilješke sa sastanaka, sadržaj dokumenata pohranjenih u oblaku ili čak kontekstualni isječci iz e-pošte.

Ova vrsta izloženosti ima ozbiljne implikacije u reguliranim okruženjima. Za organizacije vezane strogim pravilima zaštite podataka, prikriveno curenje osobnih podataka putem AI asistenta moglo bi izazvati obvezno prijavljivanje incidenata, regulatornu kontrolu i značajnu štetu na ugledu.

Zašto se Reprompt ističe od ranijih AI napada

Istraživači sigurnosti već su upozorili da parametri poput q u URL-ovima bi se moglo zloupotrijebiti s drugim AI alatima i asistentima temeljenim na pretraživanju, uključujući usluge slične ChatGPT-u ili Perplexityju. Međutim, Reprompt dodaje ključnu novu dimenziju koja ga izdvaja.

Umjesto jednostavnog mijenjanja onoga što korisnik vidi na ekranu, tehnika je usmjerena na besprijekorno izbacivanje podataka sa strane poslužitelja na odredište kojim upravlja napadačUmjetna inteligencija ne otkriva informacije samo unutar chata; ona ih šalje negdje drugdje, izvan uobičajenog korisničkog okruženja.

Varonis Threat Labs istaknuo je još jedan komplicirajući faktor: Tradicionalni alati za sigurnost na strani klijenta nisu dovoljno pozicionirani da uhvate ovu vrstu napada u stvarnom vremenu.Budući da se osjetljive operacije odvijaju u oblaku, unutar komunikacijske petlje između Copilota i infrastrukture napadača, obrana krajnjih točaka vidi malo više od šifriranog prometa prema pouzdanom pružatelju usluga.

Kako istraživači navode, u takvim scenarijima dolazi do stvarnog curenja podataka dinamički tijekom interakcije uživo između asistenta i njegovog sugovornikaNema očitog zlonamjernog binarnog programa za karantenu, nema sumnjivog porasta procesa niti jasne anomalije na računalu krajnjeg korisnika koja bi pokrenula konvencionalna upozorenja.

Zbog toga je Reprompt korisna studija slučaja za širi trend: Kako sustavi umjetne inteligencije dobivaju više konteksta i pristupa korporativnim podacima, utjecaj manipulacije na razini prompta dramatično se povećava.Kombinacija trajnih sesija, bogatih dozvola i automatizirane obrade instrukcija pretvara ono što bi se moglo činiti kao mali propust u dizajnu u ranjivost visokog utjecaja.

Širi izazov za kibernetičku sigurnost u eri umjetne inteligencije

Otkriće Reprompta doprinosi rastućem prepoznavanju da AI asistenti i veliki jezični modeli uvode vlastitu kategoriju sigurnosnih rizikaOvi sustavi nisu samo još jedna web aplikacija; oni održavaju konverzacijsko stanje, imaju dinamički pristup podacima i mogu autonomno povezivati ​​radnje.

Prvo, njihovo površina napada je šira nego što izgledaZnačajke koje su namijenjene poboljšanju korisničkog iskustva - poput prethodnog učitavanja upita putem URL parametara - mogu postati ulazne točke za napadače ako dolazne upute nisu strogo validirane i dezinficirane prije nego što dođu do modela.

Drugo, perzistencija sesije na strani poslužitelja znači da učinak jednog zlonamjernog klika može potrajati. Čak i kada korisnik zatvori karticu preglednika ili se udalji od svog uređaja, sesija umjetne inteligencije može nastaviti postojati i odgovarati na upute, stvarajući prozor za dugotrajnu i uglavnom nevidljivu zlouporabu.

Treće, mnoge organizacije se još uvijek oslanjaju na obranu prilagođenu pratiti vidljivu aktivnost na krajnjim točkama: izvršavanje procesa, pristup datotekama, odlazne veze iz desktop aplikacija i tako dalje. Kada se ključni dijelovi napada odvijaju u potpunosti između umjetne inteligencije hostirane u oblaku i druge udaljene usluge, te tradicionalne kontrole možda nikada neće vidjeti opasni teret ili njegove posljedice.

Ovaj promjenjivi krajolik potiče tvrtke i javne institucije da preispitaju način na koji uvode AI asistente u svakodnevno poslovanje. Više nije dovoljno samo omogućiti alat poput Copilota; potrebno je sustavno procijeniti sigurnosna svojstva brzog rukovanja, upravljanja sesijama i pristupa podacima za svaku integraciju umjetne inteligencije, posebno tamo gdje su uključene osjetljive informacije.

Microsoftov odgovor i preostali rizici

Nakon što je Varonis Threat Labs privatno prijavio problem, Microsoft je priznao ranjivost Copilota i objavio sigurnosnu ispravkuPrema vremenskoj liniji koju su opisali istraživači, početno otkrivanje dogodilo se 2025. godine, a Microsoft je početkom 2026. godine izdao zakrpu koja je zatvorila specifičan put koji je iskorištavao Reprompt.

Tvrtka je prilagodila način na koji Copilot interpretira q parametar i povezane mehanizme, tako da ugrađene upute u poveznicama više se ne izvršavaju automatski bez dodatnih zaštitnih mjeraCilj je spriječiti napadače da jednostavan, autentičan Microsoftov URL pretvore u tajni naredbeni kanal za krađu podataka.

Unatoč ovoj sanaciji, sigurnosni stručnjaci upozoravaju da temeljni problem proteže se daleko izvan jednog proizvoda ili dobavljačaSvaki AI asistent koji prihvaća unos putem web parametara, dubokih poveznica ili dijeljenih URL-ova mogao bi biti izložen sličnoj manipulaciji ako njegovi dizajneri nisu pažljivo ograničili što je tim unosi dopušteno raditi.

Za organizacije koje su već ugradile AI asistente u tijekove rada, Reprompt služi kao koristan znak upozorenja. Naglašava važnost pregled praksi dijeljenja poveznica, dopuštenja računa i opsega podataka koje alati umjetne inteligencije mogu dosegnutiNeki stručnjaci također zagovaraju namjenske revizije sigurnosti umjetne inteligencije, odvojene od tradicionalnog testiranja penetracije, kako bi se identificirali problemi koji se pojavljuju samo kada modeli interpretiraju složene upute.

Iz perspektive krajnjeg korisnika, incident je podsjetnik da čak ni poveznice koje upućuju na poznate domene nisu automatski bezopasne. URL može biti legitiman, a ipak sadržavati opasne upute koje će vidjeti i na koje će reagirati samo sustav umjetne inteligencije. Dodatni oprez oko dijeljenih Copilot poveznica, posebno onih s dugim ili neprozirnim parametrima, vjerojatno će postati dio osnovne sigurnosne higijene.

S obzirom na to da je specifična greška u Copilotu sada ispravljena, konkretan rizik koji predstavlja Reprompt je smanjen, ali epizoda ostavlja važnu lekciju: Kako AI asistenti postaju središnji dio moderne digitalne infrastrukture, oni također postaju visokovrijedne meteNjihovo dizajniranje sa strogom validacijom unosa, transparentnim rukovanjem sesijama i kontinuiranim praćenjem bit će ključno za sprječavanje budućih napada koji izgledaju vrlo drugačije od prijetnji s kojima su se sigurnosni timovi navikli suočavati.

Povezani postovi: