پژوهشگران امنیتی شرکت Varonis موفق شدند یک پارامتر مخفی در Microsoft 365 Copilot برای سازمانها را شناسایی کنند که به هکرها اجازه میدهد تنها با کلیک بر روی یک لینک، بدون هیچگونه تأیید کاربر، به دادههای حساس از جمله رمزهای عبور دسترسی پیدا کنند.
بهجای استفاده از روشهای مهندسی معکوس، تیم تحقیقاتی با پرسیدن سلسلهوار سوالات دربارهٔ محدودیتهای امنیتی Copilot، اطلاعاتی دربارهٔ سازوکارهای محافظتی آن بهدست آورد. در نهایت Copilot پارامتر نامنوشتهای را فاش کرد که نیاز به تأیید کاربر (مانند فشار دادن کلید Enter) را نادیده میگیرد و امکان اجرای خودکار دستورات خطرناک را فراهم میکند.
این کشف نشان میدهد که دستیارهای هوش مصنوعی میتوانند بهصورت ناخواسته جزئیات داخلی امنیتی خود را فاش کنند و ضرورت بازنگری و تقویت مکانیزمهای حفاظتی را برجسته میسازد. مطالعهٔ کامل مقاله

