گزارش: کاپایلوت کووورک مایکروسافت میتواند فریب داده شود و فایلهای حساس را استخراج کند
کاپایلوت کووورک مایکروسافت در معرض خطر استخراج فایل
گزارش جدیدی میگوید کاپایلوت کووورک مایکروسافت را میتوان به نحوی دستکاری کرد که فایلهای حساس از مایکروسافت 365 را از طریق تزریق غیرمستقیم دستورات نشت دهد و بدین ترتیب سازمانها را در معرض ризک امنیتی قابلتوجهی قرار دهد.
یافته اصلی بر تأییدهای خودکار ناامن برای اقداماتی مثل ارسال ایمیل و پیام در تیمز متمرکز است. طبق این گزارش، کاپایلوت کووورک را میتوان با یک فایل مهارت آلوده که حاوی دستورالعملهای تزریق دستور است، هدایت کرد؛ این کار به مهاجم امکان میدهد با استفاده از مجوزهای خود عامل و دسترسی به مایکروسافت گراف، دادهها را از تِننت قربانی استخراج کند.
کاپایلوت کووورک یک ویژگی فرانتیر در مایکروسافت 365 است که با مجوزهای کاربر کار میکند و میتواند دادهها را در سراسر تِننت خوانده و روی آنها عمل کند. پژوهشگران میگویند این حمله حتی علیه مدلهای پیشرفته نیز با نرخ موفقیت بالا کار کرده، از جمله کلود اپوس ۴.۷.
نحوه عملکرد این حمله
مستندات مایکروسافت میگوید کاپایلوت کووورک قبل از انجام اقدامات حساس مانند ارسال ایمیل یا ارسال پُست در تیمز از کاربر اجازه میخواهد. اما گزارش میگوید در عمل، پیامهایی که به کاربر فعال ارسال میشوند بلافاصله اجرا میشوند بدون اینکه تأیید انسانی لازم باشد. کاربران همچنین نمیتوانند این رفتار را تغییر دهند.
این وضعیت مسیری برای استخراج ایجاد میکند: یک پیام آلوده میتواند تصاویر خارجی یا محتوای دیگری شامل شود که هنگام باز شدن در آوتلوک یا تیمز درخواستهای شبکهای را تحریک کند و این اجازه را به درخواستهای تحت کنترل مهاجم میدهد که اجرا شوند. گزارش میگوید کاپایلوت کووورک همچنین میتواند لینکهای دانلود پیشاحراز هویتشده برای فایلهایی که کاربر به آنها دسترسی دارد را بازیابی کند و این لینکها میتوانند توسط هر کسی که آنها را دریافت کند برای دانلود فایل استفاده شوند.
سناریوی قربانی که در گزارش توصیف شده شامل کاربری است که به فایلهای شیرپوینت یا واندرایو حاوی اطلاعات شناسایی شخصی و دادههای مالی دسترسی دارد و سپس یک فایل مهارت را به کاپایلوت کووورک آپلود میکند که حاوی دستور تزریقشده است.
گستردگی خطر برای سازمانها
از حریم خصوصی خود با Doppler VPN محافظت کنید
۳ روز استفاده رایگان. بدون ثبتنام. بدون گزارش.
پژوهشگران میگویند مشکل محدود به یک منبع تزریق نیست. حملات مشابه میتوانند از دادههای وب در ابزارهایی مثل کلود برای کروم یا از سرورهای متصل MCP نیز نشأت بگیرند. آنها استدلال میکنند این ریسک بازتاب یک مشکل گستردهتر است: دادن دسترسی عوامل به چندین سیستم، سطح حمله تزریق دستور را گسترش میدهد، حتی زمانی که هر قابلیت بهتنهایی بیضرر به نظر برسد.
جدا از مسیر استخراج از طریق پیامها، پژوهشگران میگویند آنها همچنین یک آسیبپذیری را به مایکروسافت افشا کردهاند که مستقیماً اجازه خروج داده از محیط ایزوله کاپایلوت کووورک را میدهد.
منابع:
با Doppler VPN بهصورت خصوصی مرور کنید — بدون ثبت گزارش، اتصال با یک لمس.