Pesquisadores da Varonis, uma empresa de segurança corporativa, desenvolveram um esquema chamado SearchLeak, que lhes permite roubar dados corporativos explorando o Microsoft 365 Copilot, peculiaridades do navegador e até mesmo o mecanismo de busca Bing, que é usado como proxy.

Fonte da imagem: varonis.com

A Microsoft corrigiu as vulnerabilidades que permitiam a exploração do SearchLeak, atribuindo-lhe a classificação de vulnerabilidade CVE-2026-42824 e uma classificação de gravidade crítica. O SearchLeak combina três vulnerabilidades, cada uma delas insuficiente para roubar dados. Ao contrário do Copilot para consumidores, o Microsoft Copilot Enterprise Search pesquisa dados corporativos: e-mails, atas de reuniões, arquivos do SharePoint e OneDrive.

O ataque começa com o envio de um link para o endereço da vítima em potencial. O parâmetro “q” especifica instruções maliciosas para o Copilot procurar dados corporativos confidenciais e enviá-los nos parâmetros de uma URL de imagem falsa. A vítima simplesmente clica nessa URL e o Copilot encontra automaticamente as informações confidenciais para o atacante e as envia. Os dados roubados são então inseridos na URL da imagem na tag .

— quando são exibidos, o código HTML é fornecido dentro das tags

, mas não imediatamente. Em algum momento antes da exibição do código, ele é executado no navegador. Para evitar que o navegador bloqueie essa solicitação, ela é realizada por meio de uma pesquisa de imagens do Bing, o que significa que o serviço de busca se torna um intermediário para o roubo de dados. O invasor então armazena os dados em seu próprio servidor por meio dos parâmetros que lê.

Do ponto de vista da vítima, o Copilot simplesmente “pensa” por um tempo, e ela não percebe nenhum sinal de roubo de dados. Como a Microsoft corrigiu a vulnerabilidade CVE-2026-42824, os usuários não precisam tomar nenhuma providência para mitigar a ameaça.

admin

Postagens recentes

A AMD removeu a criptografia de memória de seus processadores para o consumidor final e se recusa a admitir isso.

A AMD desativou a tecnologia de criptografia de memória TSME em processadores para consumidores sem…

22 minutos atrás

Pela primeira vez, a NASA escolheu uma empresa privada para enviar instrumentos a Marte – uma empresa pertencente ao ex-CEO do Google, Eric Schmidt.

Sob a liderança do novo administrador da NASA, o bilionário Jared Isaacman, a agência está…

22 minutos atrás

A Microsoft afirma que o WebKit torna os navegadores do iOS quase 30% mais lentos.

Especialistas da Microsoft publicaram os resultados de testes independentes que revelaram que o uso obrigatório…

34 minutos atrás

Piper Sandler previu que 46 milhões de cópias de GTA VI seriam vendidas no primeiro dia, e essa é uma previsão “conservadora”.

Segundo analistas do banco de investimentos Piper Sandler, o aguardado thriller de mundo aberto e…

2 horas atrás

A AST SpaceMobile começou a lançar satélites gigantes de internet em lotes – os satélites BlueBird 8, 9 e 10 já foram enviados ao espaço.

A AST SpaceMobile lançou três novos satélites de internet em órbita: BlueBird 8, 9 e…

2 horas atrás