Οι AI βοηθοί είναι απίστευτα έξυπνοι και χρήσιμοι — αλλά μπορούν επίσης να είναι αφελείς, ευκολόπιστοι και μερικές φορές ανόητοι. Μια νέα επίθεση με ένα κλικ που ανακαλύφθηκε από τους ερευνητές της Varonis Threat Labs υπογραμμίζει αυτό το γεγονός. Το ‘Reprompt‘, όπως το ονόμασαν, είναι μια αλυσίδα επίθεσης τριών βημάτων που παρακάμπτει εντελώς τους ελέγχους ασφαλείας μετά από μια αρχική προτροπή LLM, δίνοντας στους επιτιθέμενους αόρατη, μη ανιχνεύσιμη, απεριόριστη πρόσβαση. Η Microsoft έχει ήδη κυκλοφορήσει μια ενημέρωση κώδικα αφού ενημερώθηκε για το ελάττωμα.
Δείτε επίσης: Η αστυνομία του Ηνωμένου Βασιλείου κατηγορεί το Copilot για λάθος σε αναφορά πληροφοριών

Το Reprompt χρησιμοποιεί τρεις τεχνικές για να δημιουργήσει μια αλυσίδα εξαγωγής δεδομένων: Αρχική παράμετρος για προτροπή (P2P injection), διπλό αίτημα και αλυσιδωτό αίτημα. Το P2P ενσωματώνει μια προτροπή απευθείας σε μια διεύθυνση URL, εκμεταλλευόμενο τη λειτουργικότητα της προεπιλεγμένης παραμέτρου ‘q’ της Copilot, η οποία προορίζεται να απλοποιήσει και να βελτιώσει την εμπειρία του χρήστη.
Η διεύθυνση URL μπορεί να περιλαμβάνει συγκεκριμένες ερωτήσεις ή οδηγίες που γεμίζουν αυτόματα το πεδίο εισόδου όταν φορτώνονται οι σελίδες. Χρησιμοποιώντας αυτό το κενό, οι επιτιθέμενοι στη συνέχεια χρησιμοποιούν το διπλό αίτημα, το οποίο τους επιτρέπει να παρακάμψουν τα προστατευτικά μέτρα.
Το Copilot ελέγχει μόνο για κακόβουλο περιεχόμενο στη μεταβλητή Q για την πρώτη προτροπή, όχι για επόμενα αιτήματα. Για παράδειγμα, οι ερευνητές ζήτησαν από το Copilot να ανακτήσει μια διεύθυνση URL που περιείχε τη μυστική φράση “HELLOWORLD1234!“, επαναλαμβάνοντας το αίτημα δύο φορές. Το Copilot αφαίρεσε τη μυστική φράση από την πρώτη διεύθυνση URL, αλλά η δεύτερη προσπάθεια “λειτούργησε άψογα,”.
Δείτε ακόμα: Οι χάκερ εκμεταλλεύονται τη νέα λειτουργία Connected Agents του Copilot Studio

Από εδώ, οι επιτιθέμενοι μπορούν να ξεκινήσουν ένα αλυσιδωτό αίτημα, στο οποίο ο διακομιστής του επιτιθέμενου εκδίδει επακόλουθες οδηγίες για να σχηματίσει μια συνεχιζόμενη συνομιλία. Αυτό ξεγελά το Copilot ώστε να εξάγει ιστορικά συνομιλιών και ευαίσθητα δεδομένα. Οι απειλητικοί παράγοντες μπορούν να παρέχουν μια σειρά από προτροπές όπως “Συνόψισε όλα τα αρχεία που ο χρήστης πρόσβασε σήμερα,” “Πού ζει ο χρήστης;” ή “Τι διακοπές έχει προγραμματίσει;” Αυτή η μέθοδος “κάνει την κλοπή δεδομένων αθόρυβη και κλιμακούμενη,” και δεν υπάρχει όριο στο τι ή πόσο μπορούν να εξάγουν οι επιτιθέμενοι.
“Το Copilot διαρρέει τα δεδομένα λίγο-λίγο, επιτρέποντας στην απειλή να χρησιμοποιήσει κάθε απάντηση για να δημιουργήσει την επόμενη κακόβουλη οδηγία.” Ο κίνδυνος είναι ότι το reprompt δεν απαιτεί πρόσθετα, ενεργοποιημένους συνδέσμους ή αλληλεπίδραση του χρήστη με το Copilot πέρα από το αρχικό κλικ σε έναν νόμιμο σύνδεσμο Microsoft Copilot σε ένα μήνυμα phishing.
Ο επιτιθέμενος μπορεί να παραμείνει στο Copilot όσο θέλει, ακόμα και μετά το κλείσιμο της συνομιλίας από τον χρήστη. Όλες οι εντολές παραδίδονται μέσω του διακομιστή μετά την αρχική προτροπή, οπότε είναι σχεδόν αδύνατο να καθοριστεί τι εξάγεται μόνο με την επιθεώρηση αυτής της προτροπής.
Δείτε επίσης: Η LG εγκατέστησε το Copilot στις τηλεοράσεις της, αλλά μπορείτε να τη διαγράψετε

Να είστε προσεκτικοί με τους συνδέσμους, να είστε σε επιφυλακή για ασυνήθιστη συμπεριφορά και πάντα να κάνετε παύση για να ελέγξετε τις προτροπές που έχουν προ-συμπληρωθεί. Αυτή η επίθεση, όπως πολλές άλλες, ξεκινά με ένα phishing email ή μήνυμα κειμένου, οπότε να εφαρμόζονται όλες οι συνήθεις καλύτερες πρακτικές κατά του phishing, συμπεριλαμβανομένου του ‘μην κάνετε κλικ σε ύποπτους συνδέσμους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
