Copilot сливал данные по одной ссылке: разбор дыры CoSnitch в 2026
18 августа 2026 Microsoft закрыл уязвимость CoSnitch в Copilot Personal. Скрытый параметр autorun=1 запускал чужой промпт автоматически, и ассистент выгребал почту, календарь и файлы владельца. Разбираем механику простыми словами и собираем защиту.
13 мин чтения
Microsoft 18 августа 2026 закрыл уязвимость в Copilot Personal, из-за которой одна открытая ссылка запускала чужую команду внутри ассистента и заставляла его выгружать данные владельца наружу. Дыру нашла компания Varonis Threat Labs, ей присвоили номер CVE-2026-24301 и название CoSnitch. Ключом оказался недокументированный параметр адреса autorun=1, о существовании которого исследователям рассказал сам Copilot.
Никто не подбирал пароль и не ломал шифрование. Ассистент прочитал текст, посчитал его задачей владельца и выполнил с теми правами, которые владелец сам ему выдал. Ниже разберём, как именно работала атака, какие данные она забирала, почему запись в памяти ассистента опаснее украденного пароля и что делать пользователю в России, где Copilot и так открывается только через VPN.
CoSnitch (CVE-2026-24301) - связка трёх слабостей Copilot Personal: скрытый параметр autorun=1 запускал чужой промпт автоматически при открытии ссылки, дальше ассистент забирал данные из подключённых Gmail, Google Drive и Календаря и отправлял их на сервер злоумышленника своей же функцией загрузки страниц, а напоследок мог записать чужую инструкцию в постоянную память. Varonis сообщила о проблеме в декабре 2025, Microsoft закрыл её полностью 18 августа 2026. Следов реальных атак до патча не нашли. Пароли не крали: утекало содержимое подключённых сервисов.
Коротко: пять терминов, чтобы не путаться
- CoSnitch - название уязвимости в Copilot Personal, номер CVE-2026-24301.
- Параметр адреса - кусок ссылки после знака вопроса, который меняет поведение страницы. Знакомый пример: ?q= подставляет текст в строку поиска.
- Промпт-инъекция - спрятанная в тексте команда, которую нейросеть читает и выполняет вместо задачи владельца. Подробный разбор механики у нас в гайде как обмануть нейросеть через промпт.
- Подключённые сервисы (коннекторы) - внешние аккаунты, которым ты разрешил отвечать ассистенту: почта, диск, календарь.
- Отравление памяти - запись чужой инструкции в постоянную память ассистента, чтобы она работала и в следующих разговорах.
Что именно нашли в Copilot
Речь про Copilot Personal, потребительскую версию на сайте copilot.microsoft.com. Это тот самый ассистент, который живёт в Windows и подтягивается в приложения Microsoft 365 у обычного пользователя, без корпоративной лицензии.
У страницы Copilot давно есть открытый параметр ?q=. Он подставляет текст в поле ввода, чтобы можно было дать другу готовую ссылку на вопрос. Сам по себе он безобиден: текст попадает в поле, а человек решает, отправлять его или нет.
Varonis обнаружила рядом второй параметр, autorun=1, которого нет ни в какой документации. В связке с ?q= он снимал последний барьер: промпт уходил в работу сам, при загрузке страницы. Адрес атаки выглядел буднично:
https://copilot.microsoft.com/?q=<текст чужой команды>&autorun=1
Жертве оставалось только открыть ссылку. Ни клика по кнопке, ни подтверждения, ни ввода с клавиатуры от неё не требовалось.
Чего в этой истории НЕ было
- подбора или кражи пароля от аккаунта Microsoft
- взлома шифрования и обхода двухфакторки
- вируса, установленного на компьютер жертвы
- доступа к сервисам, которые владелец не подключал
Что происходило на самом деле
- ассистент выполнял чужую команду как задачу владельца
- забирал содержимое уже подключённых почты, диска и календаря
- отправлял собранное наружу своей штатной функцией
- мог записать чужую инструкцию в постоянную память
Как исследователи вытащили секретный параметр из самого Copilot
Самая любопытная часть истории в том, как параметр нашли. Varonis называет свой подход мета-хакингом: вместо поиска дыр в коде исследователи раз за разом спрашивали у Copilot, почему автоматический запуск промпта невозможен.
Ассистент добросовестно объяснял. Перечислял, какие параметры отключены, какие защиты стоят, при каких условиях сессии что срабатывает. Объясняя, почему атака неосуществима, он последовательно нарисовал карту собственного устройства и в какой-то момент назвал тот самый autorun=1 и условия, при которых он работает.
Исследователи собрали адрес ровно так, как описал Copilot. Параметр, про который ассистент сказал, что тот больше не действует, отработал.
Copilot не взломали, его переиграли.
- Varonis Threat Labs, исследование CoSnitch
Ведущий автор работы Lior Adar, старший исследователь безопасности Varonis, отдельно отметил: следов эксплуатации CoSnitch в реальных атаках до выхода патча найти не удалось.
Как работала атака: три звена одной цепочки
Одного автозапуска мало, чтобы получить данные. Опасной дыру сделала связка из трёх слабостей, каждая из которых открывала следующую.
Звено первое: запуск без спроса
Связка ?q= и autorun=1 давала выполнение чужого промпта при открытии ссылки. Ссылку можно положить куда угодно: в письмо, в сообщение мессенджера, в комментарий, в документ.
Звено второе: сбор и вынос данных
Дальше подставленный промпт командовал ассистенту опросить подключённые сервисы. Copilot обращался к ним от имени владельца и совершенно легально получал ответы: он же и должен уметь читать почту и диск, ради этого коннекторы и подключают.
Вынос наружу делался руками самого ассистента. У Copilot есть штатная возможность сходить по указанному адресу и прочитать страницу. Собранные данные кодировали в base64, чтобы не спотыкаться о фильтры по ключевым словам, и подшивали к адресу сервера злоумышленника. На уровне сети такой запрос неотличим от обычной загрузки страницы для пересказа.
Звено третье: запись в память
Финальный штрих: страница-ловушка могла подсунуть инструкцию в постоянную память Copilot. Память задумана как удобство: ассистент запоминает твои предпочтения и правила между разговорами. Чужое правило, попавшее туда, работает ровно так же надёжно.
Запись в памяти переживает смену пароля, отзыв всех сессий и переустановку устройства. Стандартные меры после утечки её не убирают, потому что она не процесс, не файл и не сетевое соединение. Подтверждения того, что патч задним числом вычистил уже записанное, нет. Память надо открыть и проверить руками.
Разобраться в том, как ИИ-ассистент вообще принимает решения, проще на практике, чем по новостям об утечках. Пройди мини-курс «Claude за вечер»: от установки до первых результатов на твоих задачах.
Пройти мини-курс →Какие данные могли утечь
Varonis не ограничилась теорией и проверила, что реально вытаскивается. Список получился неприятно бытовой.
| Источник | Что забиралось |
|---|---|
| Почта | тексты писем, темы, отправители и получатели |
| Календарь | названия встреч, участники, время и место |
| Google Drive | имена файлов и выжимки из описаний |
| История чата | всё, что ты раньше писал ассистенту |
| Память Copilot | сохранённые инструкции и твои правила |
Отдельно стоит остановиться на последних двух строках. История переписки с ассистентом у активного пользователя часто откровеннее почты: туда несут черновики, куски договоров, медицинские вопросы, рабочие цифры. Это тот случай, когда утечка содержимого бьёт больнее утечки пароля, который можно просто поменять.
от сообщения Varonis в декабре 2025 до полного патча 18 августа 2026
слабостей в цепочке: автозапуск, вынос данных, запись в память
по ссылке от жертвы, больше от неё ничего не требовалось
подтверждённой эксплуатации в реальных атаках до патча
Что Microsoft уже починил и что осталось на тебе
Хронология вышла небыстрой. Varonis сообщила о проблеме в декабре 2025. В феврале 2026 Microsoft отключил возможность инъекции через ?q=, закрыв самый очевидный путь. Полный набор исправлений вышел 18 августа 2026.
Официальный комментарий Microsoft звучит так:
Мы благодарим Varonis Threat Labs за сообщение в рамках скоординированного раскрытия уязвимости. Наши клиенты уже защищены, и от них не требуется никаких действий.
- Microsoft, комментарий для The Register, 19 августа 2026
Позиция компании по коннекторам отдельная: подключённые сервисы обрабатывают запросы в рамках уже выданных пользователем прав, и Copilot этих прав не расширяет. Формально верно. Практический вывод из этого другой: объём возможной утечки задаёшь ты сам, когда решаешь, что подключить к ассистенту.
В корпоративной версии Microsoft 365 Copilot защит больше: очистка входящего текста, проверки на промпт-инъекцию при записи в память, контроль соответствия задаче и журналирование изменений памяти. У домашнего Copilot Personal этот слой тоньше, а именно он стоит в Windows у обычного человека.
Формула: опасность ИИ-ассистента равна сумме прав, которые ты ему выдал. Урезать список подключённых сервисов эффективнее, чем ждать очередной патч.
Это касается не только Copilot
Свалить всё на Microsoft не получится: та же механика вылезает у всех, кто делает агентов с доступом к пользовательским данным.
- CVE-2026-24299 - изменение памяти ассистента через косвенную промпт-инъекцию, находка исследователя Johann Rehberger.
- RovoBlast - атака в один клик на Atlassian Rovo через параметр rovoChatPrompt, устроенная по тому же принципу.
- Reprompt - обход защитных ограничений простым повторением вопроса дважды.
- SearchLeak - превращение корпоративного Microsoft 365 Copilot в канал скрытого вывода данных.
Про класс уязвимостей целиком мы писали в разборе безопасности автономных ИИ-агентов, а про то же самое в браузерах - в гайде про ИИ-браузеры Atlas и Comet. Картина везде одна: агент не отличает твою задачу от текста, который ему подсунули.
Почему привычные средства защиты тут не срабатывают
Первая реакция на новость про утечку у большинства одинаковая: поменять пароль, включить двухфакторку, прогнать антивирус. В случае CoSnitch каждый из этих шагов промахивается мимо цели, и стоит понимать почему.
Антивирус ищет вредоносную программу на твоём компьютере. Здесь программы нет вообще: всю работу делает легальный ассистент Microsoft, запущенный на серверах Microsoft. С точки зрения любого защитного софта на устройстве не происходит ровным счётом ничего.
Смена пароля отменяет чужой вход в аккаунт. Но злоумышленник в аккаунт и не входил: он попросил ассистента, который уже там сидит на законных основаниях. Новый пароль на эту схему никак не влияет.
Двухфакторная аутентификация проверяет, что за клавиатурой ты. Запрос к почте отправлял ассистент внутри твоей же подтверждённой сессии, поэтому второй фактор никто и не спрашивал.
Даже сетевые фильтры компании тут бессильны. Данные уходили запросом на загрузку обычной веб-страницы, закодированные в base64. Такой трафик выглядит буднично: ассистент постоянно ходит по ссылкам, когда ты просишь пересказать статью.
Отсюда и название CoSnitch: ассистент выступает доносчиком на собственного владельца, оставаясь при этом полностью исправным. Ни один компонент системы не сломался, каждый честно выполнил то, что от него требовали.
Работающая защита в такой схеме одна: сокращать то, до чего ассистент вообще дотягивается, и проверять, что записано в его памяти. Остальное лечит болезни другого класса.
Работает ли Copilot из России и сколько стоит
Прямого доступа нет. Microsoft ограничил Copilot для России и ряда других территорий: сайт copilot.microsoft.com не открывается, панель Copilot в Windows и Copilot внутри Microsoft 365 с российского IP тоже не работают.
Обходится это рабочим VPN с сервером в поддерживаемой стране. Важная деталь: обычные протоколы в России часто детектируются и режутся, поэтому нужен вариант с обфускацией трафика. Включать VPN надо до открытия Copilot, иначе проверка региона уже отработает по российскому адресу. Если тема VPN для тебя новая, у нас есть отдельный разбор про нейросети без VPN в России с вариантами, где обход вообще не нужен.
С оплатой отдельная история. Отдельную подписку Copilot Pro для новых пользователей Microsoft закрыл, функции переехали в потребительские тарифы Microsoft 365, где ассистент включён в подписку владельца. Точную цену смотри на сайте Microsoft: линейка тарифов за последний год менялась несколько раз, и обзоры массово отстают от реальности. Российской картой оплата не проходит, нужна зарубежная карта либо сервис оплаты подписок (реферальная ссылка: тебе тот же прайс, мне небольшой процент).
Подписки Microsoft списываются автопродлением. Отключается это в личном кабинете Microsoft, а не в сервисе оплаты. Заводя подписку через посредника, сразу проверь, где именно у тебя отключается автопродление, иначе списание прилетит внезапно.
Что делать прямо сейчас: пять шагов
Патч закрывает сам механизм, но выданные ассистенту права и уже записанное в память остаются твоей зоной ответственности.
Проверь память ассистента ≈ 5 мин
- открой раздел памяти в настройках Copilot
- прочитай все сохранённые инструкции подряд
- удали всё, чего ты туда не писал сам
Отключи лишние коннекторы ≈ 5 мин
- посмотри список подключённых приложений
- отключи всё, чем не пользуешься каждую неделю
- почту и диск оставляй только при реальной нужде
Относись к ассистенту как к сотруднику с доступом ≈ 10 мин
- прикинь, что он видит в каждом подключённом сервисе
- убери из этих аккаунтов то, что не должно быть видно
- для рабочих задач заведи отдельный аккаунт
Не открывай чужие ссылки на ИИ-ассистентов ≈ привычка
- ссылка вида copilot.microsoft.com с длинным хвостом параметров - повод насторожиться
- вопрос из такой ссылки проще задать ассистенту руками
Проверь следы чужих действий ≈ 10 мин
- отправленные письма и сообщения
- активные сессии и подключённые приложения в аккаунтах
- историю разговоров с самим ассистентом
Про бытовые правила вокруг паролей и сессий у нас есть подробный разбор: цифровая гигиена против кражи данных нейросетями.
Чек-лист: что у тебя теперь есть
- Понимание, что CoSnitch (CVE-2026-24301) закрыт Microsoft 18 августа 2026 и обновляться отдельно не нужно.
- Ясность по масштабу: утекало содержимое подключённых сервисов и памяти, учётные данные не трогали.
- Проверенная и вычищенная память Copilot, где не осталось чужих инструкций.
- Сокращённый список подключённых приложений: ассистент видит ровно то, что нужно для работы.
- Привычка не открывать чужие ссылки, ведущие прямо в ИИ-ассистента с готовым запросом.
- Рабочий способ открыть Copilot из России и понимание, как за него платить.
Главный вывод из истории с CoSnitch простой. Слабое место тут в самой идее продукта: ассистент, который умеет читать текст и действовать от твоего имени, обязан однажды перепутать чужой текст со своей задачей. Патчи будут закрывать конкретные параметры и дальше, а список того, к чему ассистент допущен, останется на тебе.
По материалам: Ars Technica, исследование Varonis Threat Labs.
Частые вопросы
Что такое уязвимость CoSnitch в Microsoft Copilot?
Это связка из трёх дыр в Copilot Personal, найденная Varonis Threat Labs и получившая номер CVE-2026-24301. Недокументированный параметр autorun=1 в адресе страницы заставлял Copilot выполнить чужой промпт сразу при открытии ссылки, без единого клика. Дальше ассистент запрашивал данные из подключённых сервисов и отправлял их наружу. Microsoft закрыл дыру 18 августа 2026.
У меня украли пароль через Copilot?
Пароли в этой атаке не крали и шифрование не ломали. Copilot забирал то, к чему у него уже был легальный доступ через подключённые аккаунты: тексты писем, темы и адресатов, события календаря, имена файлов на Google Drive, историю переписки с самим ассистентом и содержимое его памяти. Ущерб тут в утечке содержимого, а не учётных данных.
Нужно ли мне что-то делать после патча Microsoft?
Microsoft заявил, что пользователи защищены и действий не требуется. Но записи, которые могли попасть в память Copilot до патча, автоматически не вычищаются, и подтверждения ретроактивной очистки нет. Поэтому стоит открыть память ассистента вручную, прочитать сохранённые инструкции и удалить всё, чего ты туда не писал. Заодно отключи подключённые приложения, которыми не пользуешься.
Работает ли Microsoft Copilot из России в 2026 году?
Напрямую нет. Microsoft ограничил доступ к Copilot для России и ряда других территорий: сайт copilot.microsoft.com, панель Copilot в Windows и Copilot в Microsoft 365 с российского IP не открываются. Нужен VPN с сервером в поддерживаемой стране, причём обычные протоколы часто режутся и требуется обфускация.
Почему отравленная память опаснее обычного взлома?
Спрятанная инструкция, записанная в постоянную память ассистента, переживает смену пароля, отзыв сессий и переустановку устройства. Обычные средства защиты её не видят: нет ни подозрительного процесса, ни файла, ни записи в журнале. Ассистент продолжает выполнять чужое правило как твоё собственное, пока ты не найдёшь и не удалишь запись руками.