Zum Inhalt springen

CoSnitch: Microsoft Copilot verriet seine eigenen Schutzmechanismen

Sicherheitsforscher der Firma Varonis haben Microsofts KI-Assistenten Copilot dazu gebracht, seine eigenen Schutzmechanismen offenzulegen, und daraus eine Angriffskette gebaut. Ein einziger Klick auf einen präparierten Link genügte, um im Hintergrund E-Mails, Kalendereinträge, Dateien und Passwörter aus verbundenen Konten abzugreifen. Microsoft hat die Lücke serverseitig geschlossen, Nutzerinnen und Nutzer müssen selbst nichts installieren. Der Fall ist trotzdem lehrreich, weil er zeigt, wie sich KI-Assistenten mit weitreichenden Zugriffsrechten missbrauchen lassen.

Worum es geht

Die von Varonis „CoSnitch“ getaufte Schwachstellenkette wird als CVE-2026-24301 geführt, gilt als kritisch und trägt einen CVSS-Wert von 8,8. Betroffen ist Copilot Personal, also die kostenlose Verbraucherversion unter copilot.microsoft.com. Varonis meldete das Problem bereits im Dezember 2025, der Patch wurde am 18. August 2026 ausgeliefert. Nach Angaben der Forscher gibt es keine Hinweise, dass die Lücke vor dem Patch aktiv ausgenutzt wurde.

CoSnitch besteht aus drei einzelnen Schwachstellen, die zusammen erst gefährlich werden. Verbindendes Element ist ein einziger Klick auf einen seriös wirkenden Link, den Angreifer etwa per E-Mail, Chatnachricht, Phishing-Seite oder QR-Code verbreiten können.

Meta-Hacking: Wie die KI sich selbst verriet

Das eigentlich Neue an dem Fall ist die Methode, mit der Varonis die Lücke fand. Die Forscher fragten Copilot immer wieder, warum sich ein Prompt nicht ohne Zutun des Nutzers ausführen lasse. Jede Ablehnung lieferte eine technische Begründung mit und legte damit Stück für Stück die eigene Architektur offen. Indem die Forscher jede Absage als harmlose Nachfrage umformulierten, engten sie die Angriffsfläche weiter ein, bis Copilot schließlich von sich aus einen undokumentierten URL-Parameter nannte, samt der eigentlich vorgesehenen Schutzmaßnahmen. Varonis nennt dieses Vorgehen Meta-Hacking, also Social Engineering nicht gegen einen Menschen, sondern gegen die Argumentationslogik des Modells. Copilot wurde nicht technisch geknackt, sondern überredet.

Die Angriffskette

Die erste Schwachstelle ist die automatische Prompt-Ausführung. Der bekannte Parameter ?q= füllt das Eingabefeld nur vor, kombiniert mit dem undokumentierten Parameter ?autorun=1 wird der eingeschleuste Prompt jedoch direkt beim Laden der Seite ausgeführt, ohne Klick, ohne Bestätigung und ohne sichtbaren Hinweis. Der Prompt läuft dabei in der aktiven, angemeldeten Sitzung des Opfers vollständig durch, selbst wenn der Tab sofort wieder geschlossen wird.

Die zweite Schwachstelle ist der stille Datenabfluss über verknüpfte Dienste. Hat das Opfer Copilot zuvor Zugriff auf Konten wie Gmail, Google Drive, Google Kalender oder OneDrive erlaubt, kann der eingeschleuste Prompt dort vollständige Inhalte auslesen, darunter komplette E-Mail-Texte mit im Klartext versendeten Passwörtern. Die gesammelten Daten werden im Base64-Format kodiert und über Copilots eingebaute Funktion zum Abrufen von Webinhalten an einen Server der Angreifer geschickt. Für Überwachungswerkzeuge sieht das aus wie ein ganz normaler Seitenabruf, weshalb klassische Schutzmechanismen kaum anschlagen.

Die dritte Schwachstelle ist die dauerhafte Manipulation des Copilot-Gedächtnisses. Bittet ein Nutzer Copilot, eine präparierte Webseite zusammenzufassen, verarbeitet der Assistent auch versteckte Anweisungen im Seitenquelltext als legitime Befehle. So lassen sich Vorgaben dauerhaft in das Langzeitgedächtnis des Assistenten schreiben. Diese überstehen laut Varonis Passwortänderungen, das Zurückziehen von Sitzungen und sogar eine Neuanmeldung des Geräts und bleiben aktiv, bis der Nutzer sie manuell in den Einstellungen löscht. Damit könnten Angreifer künftige Antworten dauerhaft verfälschen oder etwa Warnungen vor Sicherheitslücken unterdrücken.

Anders als einige Kurzmeldungen nahelegen, betrifft CoSnitch nicht das geschäftliche Microsoft 365 Copilot, sondern die Verbraucherversion Copilot Personal. Microsoft erklärt, Geschäftskunden seien von dieser Lücke nicht betroffen und müssten nichts unternehmen. Für Privatnutzer wurde der Fehler mit dem serverseitigen Update vom 18. August automatisch behoben.

Ganz neu ist das Muster allerdings nicht. CoSnitch ist bereits die dritte Copilot-Lücke, die Varonis in diesem Jahr gefunden hat. Zuvor umging der Angriff Reprompt die Schutzmaßnahmen, indem er jede Aktion einfach zweimal ausführen ließ, und die Kette SearchLeak verwandelte das geschäftliche Microsoft 365 Copilot Enterprise in ein stilles Werkzeug zum Datenabfluss. Alle drei folgen demselben Prinzip: ein Klick auf einen legitim wirkenden Link genügt.

Handlungsempfehlungen
  • Vorsicht bei Links, die KI-Werkzeuge öffnen: Füllt ein Link automatisch einen Prompt aus oder startet eine Aktion, erst lesen, was dort steht, bevor etwas ausgeführt wird.
  • Verbundene Dienste auf das Nötige beschränken: Nur Konten wie E-Mail, Kalender oder Cloud-Speicher mit einem KI-Assistenten verknüpfen, die wirklich gebraucht werden, und nicht mehr benötigte Verbindungen trennen.
  • Das Copilot-Gedächtnis gelegentlich prüfen: In den Einstellungen kontrollieren, ob dort unerwartete oder fremde Anweisungen hinterlegt sind, und diese entfernen.
  • Auf ungewöhnliches Verhalten achten: Ruft der Assistent Webadressen ab, die man nicht angefragt hat, oder liefert er merkwürdige Ausgaben, die Sitzung schließen und den Vorfall melden.