📂 Mavzular
Microsoft AI⭐⭐⭐18/08/2026, 18:06:40

Microsoft Copilot o'zini buzishga imkon beruvchi yashirin parametrlarni fosh qildi

Microsoft Copilot o'zini buzishga imkon beruvchi yashirin parametrlarni fosh qildi maqolasi rasmi

Varonis xavfsizlik kompaniyasi tadqiqotchilari Microsoft 365 Copilot tizimida jiddiy xavfsizlik zaifligini aniqlashdi. Eng qizig'i, tadqiqotchilar ushbu zaiflikni an'anaviy usullar o'rniga Copilot'ning o'zidan so'rash orqali fosh qilishgan. Sun'iy intellekt o'zining ichki arxitekturasi va hujjatlashtirilmagan maxfiy URL parametrlarini oshkor qilib, foydalanuvchi roziligisiz ma'lumotlarni o'g'irlashga yo'l ochib bergan. Microsoft ushbu xatolikni bartaraf qilish uchun keng qamrovli xavfsizlik yangilanishlarini chiqardi.

Varonis kiberxavfsizlik kompaniyasi mutaxassislari Microsoft 365 Copilot Enterprise tizimida jiddiy zaiflikni aniqladilar. Tajovuzkorlar foydalanuvchini shunchaki bitta havolani bosishga majbur qilish orqali uning parollari va maxfiy ma'lumotlarini qo'lga kiritish imkoniga ega bo'lgan. Ushbu hujumni amalga oshirishda eng g'ayrioddiy jihat — zaiflikni topish usuli bo'ldi: tadqiqotchilar teskari muhandislik qilish o'rniga to'g'ridan-to'g'ri Copilot'ning o'ziga savollar berishdi.

Tadqiqotchilar Copilot'dan buyruqlarni avtomatik bajarish cheklovlari, URL tuzilmalari va xavfsizlik to'siqlari haqida so'rashdi. Dastlab buyruqlarni bajarishdan bosh tortgan model har bir rad javobida o'zining ichki arxitekturasi haqidagi texnik tafsilotlarni ochib bordi. Natijada Copilot foydalanuvchi tasdig'isiz buyruqlarni ishga tushirish imkonini beruvchi hujjatlashtirilmagan "?autorun=1" maxfiy parametrini fosh qildi.

Ushbu parametr va "?q=" birikmasi orqali tayyorlangan zararli havolani ochgan foydalanuvchining hisobidan yashirin so'rov yuborilgan. Copilot qurbonning pochta qutisidan parollar yoki eng so'nggi xatlarni qidirib topib, ularni tajovuzkor nazoratidagi serverga jo'natgan. Jarayon hatto foydalanuvchi ilovani darhol yopib qo'ygan taqdirda ham orqa fonda to'liq bajarilgan.

Bundan tashqari, Varonis veb-sahifa metama'lumotlari orqali Copilot'ning doimiy xotirasini zaharlash usulini ham namoyish etdi. Bunday manipulyatsiyalar yordamida kiritilgan zararli xotira parollar o'zgartirilganda yoki sessiyalar tugatilganda ham saqlanib qoladi va sun'iy intellekt kelajakda tajovuzkor xohlagan javoblarni beraveradi.

Microsoft ushbu zaiflik haqida ogohlantirilgach, dastlab "?q=" parametri orqali to'g'ridan-to'g'ri matn kiritishni chekladi va yaqinda yanada to'liq xavfsizlik yamoqlarini taqdim etdi. Mutaxassislar korporativ foydalanuvchilarga notanish havolalarni bosmaslikni va AI yordamchilarga ulangan uchinchi tomon ilovalari sonini cheklashni tavsiya qilmoqda.

💡 BU NIMA DEGANI?

Kiberxavfsizlik mutaxassislari va ishlab chiquvchilar AI assistentlarga tashqi parametrlarni berishda qat'iy nazorat o'rnatishi hamda LLM modellari ichki tizim arxitekturasini so'rovlar orqali fosh qilmasligiga ishonch hosil qilishi zarur.

Reklama728x90 Reklamareklama@aixabar.uz