El 18 de agosto de 2026, investigadores de Varonis revelaron una vulnerabilidad en Microsoft 365 Copilot para empresas que permitía ejecutar instrucciones sin la confirmación habitual del usuario. El fallo podía activarse cuando la víctima hacía clic en un enlace preparado mientras tenía una sesión autenticada abierta.
El hallazgo tuvo un origen poco habitual: los investigadores preguntaron al propio Copilot por las medidas que impedían la ejecución automática de instrucciones. Tras una serie de consultas sobre sus mecanismos de seguridad, el asistente terminó revelando detalles técnicos internos, incluido un parámetro no documentado que permitía saltarse la exigencia de interacción explícita.
Según Varonis, la combinación de ese parámetro con otro utilizado para introducir texto en el campo de entrada de Copilot hacía que una instrucción se ejecutara en cuanto se cargaba el enlace. De ese modo, un atacante podía preparar una URL y distribuirla mediante correo electrónico, mensajes, páginas de phishing o códigos QR.
La investigación mostró que el asistente podía utilizar el contexto disponible en la sesión de la víctima, así como aplicaciones conectadas y otros datos accesibles desde Copilot. Entre las acciones demostradas estaba la búsqueda de información en el buzón y el envío de resultados a un servidor controlado por el atacante. Los investigadores también probaron instrucciones destinadas a localizar contraseñas u otras credenciales recibidas por correo.
Para ocultar la extracción y reducir los problemas de transmisión, los datos obtenidos podían transformarse antes de enviarse. La cadena de acciones podía continuar aunque la pestaña de Copilot se cerrara poco después de cargar el enlace, según la descripción publicada por Varonis.
Microsoft dejó de permitir en febrero que el parámetro utilizado para inyectar texto introdujera directamente contenido en la entrada del chatbot. La modificación se produjo tres meses después de que Varonis notificara el problema y obligaba al usuario a hacer clic y escribir manualmente. La compañía introdujo correcciones más amplias el martes, coincidiendo con la publicación de la investigación.
Varonis identificó el conjunto de ataques como Co-Snitch. En otra demostración relacionada, la firma mostró que una página web podía incluir instrucciones ocultas en sus metadatos para modificar la memoria permanente de Copilot cuando el usuario le pedía resumirla. Esa memoria almacena información, preferencias e instrucciones para utilizarlas en sesiones posteriores.
La alteración de esa memoria podía influir en futuras respuestas, reenviar resultados, filtrar información o activar acciones bajo determinadas condiciones, de acuerdo con los investigadores. También señalaron que esos datos podían persistir después de cambios de contraseña, revocaciones de sesión o reinscripciones de dispositivos. La detección requería revisar manualmente el contenido almacenado.
Co-Snitch se suma a otros trabajos de Varonis sobre ataques contra Copilot. La empresa había presentado anteriormente un ataque de un solo clic contra Copilot Personal y, en junio, otro método de extracción de información denominado SearchLeak.
En un comunicado, Microsoft agradeció la colaboración de los investigadores y afirmó que sus clientes están protegidos sin necesidad de realizar ninguna acción. La empresa añadió que actualiza continuamente sus mecanismos de protección para reforzar las defensas frente a técnicas similares.
El caso pone de manifiesto los riesgos de conceder a los asistentes de inteligencia artificial acceso a buzones, aplicaciones y memoria persistente. Varonis y Microsoft recomendaron extremar la precaución con enlaces procedentes de fuentes no confiables, vigilar resultados inesperados y limitar las aplicaciones disponibles para estos sistemas.
Fuente: Ars Technica.