Pesquisadores da Varonis, uma empresa de segurança corporativa, desenvolveram um esquema chamado SearchLeak, que lhes permite roubar dados corporativos explorando o Microsoft 365 Copilot, peculiaridades do navegador e até mesmo o mecanismo de busca Bing, que é usado como proxy.

Fonte da imagem: varonis.com

A Microsoft corrigiu as vulnerabilidades que permitiam a exploração do SearchLeak, atribuindo-lhe a classificação de vulnerabilidade CVE-2026-42824 e uma classificação de gravidade crítica. O SearchLeak combina três vulnerabilidades, cada uma delas insuficiente para roubar dados. Ao contrário do Copilot para consumidores, o Microsoft Copilot Enterprise Search pesquisa dados corporativos: e-mails, atas de reuniões, arquivos do SharePoint e OneDrive.

O ataque começa com o envio de um link para o endereço da vítima em potencial. O parâmetro “q” especifica instruções maliciosas para o Copilot procurar dados corporativos confidenciais e enviá-los nos parâmetros de uma URL de imagem falsa. A vítima simplesmente clica nessa URL e o Copilot encontra automaticamente as informações confidenciais para o atacante e as envia. Os dados roubados são então inseridos na URL da imagem na tag .

— quando são exibidos, o código HTML é fornecido dentro das tags

, mas não imediatamente. Em algum momento antes da exibição do código, ele é executado no navegador. Para evitar que o navegador bloqueie essa solicitação, ela é realizada por meio de uma pesquisa de imagens do Bing, o que significa que o serviço de busca se torna um intermediário para o roubo de dados. O invasor então armazena os dados em seu próprio servidor por meio dos parâmetros que lê.

Do ponto de vista da vítima, o Copilot simplesmente “pensa” por um tempo, e ela não percebe nenhum sinal de roubo de dados. Como a Microsoft corrigiu a vulnerabilidade CVE-2026-42824, os usuários não precisam tomar nenhuma providência para mitigar a ameaça.

admin

Postagens recentes

O CEO da Anthropic instou os líderes do G7 a resistirem à tentação de disputar informações sobre IA.

A recente proibição de acesso de cidadãos estrangeiros aos modelos de IA da Anthropic, solicitada…

39 minutos atrás

Noam Shazeer, co-CEO da Gemini, está deixando o Google para se juntar à OpenAI.

Noam Shazeer, vice-presidente de engenharia do Google e co-líder da equipe de desenvolvimento de modelos…

39 minutos atrás

A Apple monitora secretamente cada caractere digitado nas buscas da App Store.

A equipe de cibersegurança da Mysk descobriu que a Apple rastreia as pesquisas dos usuários…

39 minutos atrás

A Nvidia lançou uma versão beta de seu SDK de código aberto ACE Game Agent para adicionar personagens de IA aos jogos.

A Nvidia anunciou a versão beta do SDK ACE Game Agent no Unreal Fest, oferecendo…

39 minutos atrás

O modelo de IA chinês de código aberto GLM-5.2 da Z.ai superou o GPT-5.5 em testes de programação.

A startup chinesa de IA, Z.ai (anteriormente Zhipu), anunciou o lançamento de seu modelo de…

1 hora atrás

Apenas algumas horas após o anúncio, o crossover entre Fortnite e Vampire Survivors estava em risco – tudo por causa da inteligência artificial.

Na apresentação State of Unreal 2026 realizada ontem, a Epic Games confirmou diversas colaborações para…

1 hora atrás