CoSnitch: החולשה ב-Copilot שנחשפה כששאלו אותו "למה אי אפשר"
חולשה קריטית ב-Microsoft Copilot אפשרה שאיבת מידע מ-Gmail ו-Drive בקליק אחד. Varonis חשפה אותה בטכניקת "מטא-האקינג" יוצאת דופן.

לחיצה אחת על קישור תמים למראה, וסוכן ה-AI האישי שלכם מתחיל לשלוף מיילים, קבצים ופגישות מהחשבונות המחוברים שלכם ולשלוח אותם לתוקף. זו לא תרחיש תיאורטי אלא חולשה קריטית ב-Microsoft Copilot Personal, במעקב כ-CVE-2026-24301 ובכינוי CoSnitch, שנחשפה על ידי Varonis Threat Labs ותוקנה על ידי מיקרוסופט ב-18 באוגוסט 2026. הסיפור המעניין באמת מסתתר בדרך שבה החוקרים גילו אותה: הם פשוט שאלו את Copilot עצמו.
מה קרה: פרמטר נסתר שהופך קישור לנשק
בלב שרשרת התקיפה עמד פרמטר לא-מתועד בכתובת ה-URL של Copilot: התוספת "?autorun=1" גרמה לשירות להריץ באופן אוטומטי פרומפט שהוטמע מראש בקישור, בלי שהמשתמש הקליד דבר ובלי שום אישור נוסף. ברגע שהקורבן לחץ על הקישור, הפקודה המוטמעת יכלה לפנות לשירותים המחוברים לחשבון ולשאוב מהם מידע רגיש.
רשימת המקורות שהיו חשופים רחבה במיוחד, משום ש-Copilot Personal מעודד משתמשים לחבר אליו חשבונות צד שלישי כדי לתפקד כעוזר אישי אמיתי. לפי Varonis, התוקף יכול היה להגיע אל:
- תיבת Gmail של הקורבן, כולל תוכן מיילים
- קבצים ב-Google Drive
- אירועים ופגישות ב-Google Calendar
- זיכרון Copilot, שבו נשמרים פרטים אישיים שהמשתמש שיתף לאורך זמן
- היסטוריית הצ'אט המלאה מול העוזר
מיקרוסופט תיקנה את החולשה בצד השרת ב-18 באוגוסט 2026, כך שמשתמשים אינם נדרשים לעדכן דבר. לפי Varonis, לא נמצאו עדויות לניצול החולשה בפועל לפני התיקון.
"מטא-האקינג": כשהמודל מסגיר את הסודות של עצמו
הזווית המקורית בתחקיר של Varonis היא לא החולשה עצמה אלא שיטת הגילוי. במקום הנדסה לאחור קלאסית של הקליינט או ניתוח תעבורה, החוקרים ניהלו מול Copilot שיחה עקשנית: הם שאלו אותו שוב ושוב מדוע הרצה אוטומטית של פרומפט "בלתי אפשרית" מבחינתו. התשובות של המודל, שניסה להסביר את המגבלות של עצמו, הלכו וחשפו בהדרגה את קיומו של הפרמטר הלא-מתועד ששימש בסופו של דבר בשרשרת התקיפה. ב-Varonis מכנים את הגישה הזו "מטא-האקינג": שימוש במודל עצמו ככלי תחקור נגד המערכת שהוא יושב בה.
מודלי שפה הם המקור הכי דברן בארגון. הם יודעים דברים על הסביבה שלהם שאף מסמך תיעוד לא מספר, וכל מה שצריך זה לשאול נכון ובסבלנות.

ההקשר: סוכני AI הם שטח התקיפה החדש
CoSnitch מצטרפת לשורה של תקריות מהחודשים האחרונים שממחישות בעיה מבנית: ככל שעוזרי AI מקבלים גישה רחבה יותר לחשבונות ולנתונים שלנו, כך גדל הנזק הפוטנציאלי מכל פרצה. ההבדל מחולשות web מסורתיות הוא דרמטי. פריצה לאתר חושפת בדרך כלל מאגר אחד; פריצה לעוזר AI מחובר חושפת בבת אחת מייל, יומן, קבצים וזיכרון שיחות, כי כל הכוח של המוצר בנוי בדיוק על האינטגרציות האלה.
מדובר גם באבולוציה של מתקפות prompt injection: אם עד כה הדגש היה על הטמנת הוראות זדוניות בתוכן שהמודל קורא, כאן ההזרקה עברה לשכבת ה-URL, עם מנגנון הרצה אוטומטית שעוקף לחלוטין את המשתמש. השילוב של zero-click כמעט מלא (נדרשה רק לחיצה על הקישור) עם גישה לשירותים מחוברים הוא בדיוק התסריט שצוותי אבטחה מזהירים מפניו מאז שסוכני AI התחילו לקבל הרשאות אמיתיות.
למה זה חשוב לארגונים ומשתמשים בישראל
בישראל, שבה החדירה של Copilot ושל עוזרי AI מחוברים גבוהה במיוחד גם בקרב עסקים קטנים ועצמאים, יש כאן כמה מסקנות מעשיות. ראשית, כדאי לבצע מיפוי של החשבונות המחוברים לעוזרי ה-AI בשימוש: הרבה משתמשים חיברו Gmail או Drive לפני חודשים ושכחו מזה. שנית, צוותי אבטחה צריכים להתייחס לקישורים לשירותי AI (copilot.microsoft.com וכדומה) כאל וקטור פישינג לכל דבר, כולל בסינון מיילים ובהדרכות עובדים. קישור לשירות לגיטימי של מיקרוסופט נראה אמין, וזה בדיוק מה שהפך את CoSnitch למסוכנת.
לחברות ישראליות שמפתחות מוצרי AI בעצמן יש כאן שיעור נוסף: פרמטרים לא-מתועדים בממשק הם חוב אבטחתי, והמודל שלכם עלול להסגיר אותם בעצמו. בדיקות red team לסוכני AI צריכות לכלול היום גם תשאול של המודל על המגבלות והיכולות של עצמו, בדיוק כפי שעשו ב-Varonis.
מומלץ לעבור על הגדרות החיבורים (Connectors) של Copilot ושל כל עוזר AI אחר בשימושכם, לנתק שירותים שאינם הכרחיים, ולמחוק מהזיכרון של העוזר פרטים רגישים שאין בהם צורך שוטף.
מה הלאה: תחקור מודלים כדיסציפלינה
אם טכניקת ה"מטא-האקינג" של Varonis תוכיח את עצמה גם מול מוצרים נוספים, סביר שנראה אותה הופכת לכלי סטנדרטי בארגז של חוקרי אבטחה, ובמקביל לאתגר חדש עבור ספקיות המודלים: איך גורמים לעוזר AI להיות שקוף מספיק כדי להיות שימושי, בלי שהשקיפות הזו תהפוך למפת דרכים לתוקפים. עבור מיקרוסופט, שתיקנה את החולשה במהירות בצד השרת, האירוע הסתיים בלי נזק מתועד. עבור שאר התעשייה, הוא רק פתח את הדיון.
שאלות נפוצות
מה זו חולשת CoSnitch ב-Microsoft Copilot?
CoSnitch (CVE-2026-24301) היא חולשה קריטית ב-Microsoft Copilot Personal שאפשרה לתוקף להריץ פרומפט זדוני אוטומטית באמצעות פרמטר נסתר בקישור. לחיצה אחת של הקורבן הספיקה כדי לשאוב מידע משירותים מחוברים כמו Gmail, Google Drive ו-Google Calendar.
האם צריך לעדכן את Copilot כדי להתגונן מהחולשה?
לא. מיקרוסופט תיקנה את החולשה בצד השרת ב-18 באוגוסט 2026, כך שהתיקון חל אוטומטית על כל המשתמשים. לפי Varonis לא נמצאו עדויות לניצול בפועל, אך מומלץ לבדוק אילו חשבונות מחוברים לעוזר ולנתק חיבורים מיותרים.
מה זו טכניקת "מטא-האקינג" שבה נחשפה החולשה?
מטא-האקינג היא גישה שבה חוקרים משתמשים במודל ה-AI עצמו כדי לחשוף מידע על המערכת שלו. חוקרי Varonis שאלו את Copilot שוב ושוב מדוע הרצת פרומפט אוטומטית בלתי אפשרית, עד שתשובותיו חשפו את הפרמטר הלא-מתועד ששימש בתקיפה.
דרגו את הכתבה
הדירוג עוזר לנו לדעת מה שווה לכם.



תגובות