O que aconteceu?
Pesquisadores de segurança da Varonis descobriram uma vulnerabilidade crítica no Microsoft Copilot, assistente de IA integrado aos serviços da Microsoft 365. A falha, que permitia o roubo de senhas e dados sensíveis com apenas um clique em um link malicioso, foi explorada por meio de um parâmetro secreto na URL: ?autorun=1. Quando combinado com outro parâmetro conhecido, ?q=, o ataque era acionado automaticamente, sem necessidade de interação adicional do usuário.
A Microsoft corrigiu a vulnerabilidade em fevereiro de 2026, três meses após ser notificada pela Varonis. A solução envolveu a remoção da capacidade do parâmetro ?q= de injetar texto automaticamente no chatbot, exigindo agora que o usuário digite manualmente ou clique para confirmar ações.
Como o ataque funcionava?
O ataque explorava uma técnica conhecida como Parameter-to-Prompt Injection (P2P), que permitia aos invasores injetar comandos maliciosos diretamente na URL. O processo ocorria em etapas:
- Criação do link malicioso: O invasor criava uma URL contendo os parâmetros
?autorun=1e?q=, este último carregando um prompt oculto com instruções para o Copilot. - Execução automática: Quando a vítima clicava no link, o Copilot carregava em sua sessão autenticada e executava o prompt injetado sem qualquer interação adicional.
- Acesso a dados sensíveis: O prompt malicioso tinha acesso total ao contexto da sessão da vítima, incluindo e-mails, arquivos no OneDrive, histórico de chats no Teams e até informações relacionadas à autenticação em dois fatores (2FA).
- Exfiltração de dados: Os dados eram enviados para servidores controlados pelos invasores, muitas vezes de forma invisível para a vítima, mesmo que a aba do Copilot fosse fechada imediatamente.
Além disso, os pesquisadores da Varonis demonstraram outro vetor de ataque: a injeção de prompts em páginas da web. Nesse caso, um prompt malicioso embutido nos metadados de uma página poderia ser executado quando o usuário solicitava ao Copilot que resumisse o conteúdo. Isso permitia, por exemplo, manipular a memória permanente do Copilot, que armazena preferências e instruções para uso futuro.
Impacto e riscos
A vulnerabilidade representava um risco significativo para empresas e usuários individuais, pois:
- Ataques de um clique: Não exigia que a vítima baixasse arquivos, inserisse credenciais ou realizasse qualquer ação além de clicar em um link.
- Acesso a dados corporativos: Como o Copilot opera com as permissões do usuário, os invasores poderiam acessar e-mails confidenciais, arquivos internos, notas de reuniões e até informações de autenticação.
- Dificuldade de detecção: O ataque era executado de forma silenciosa, com instruções adicionais sendo carregadas de servidores remotos após o clique inicial, tornando a detecção por ferramentas de segurança tradicionais um desafio.
- Exploração da cadeia de IA: A vulnerabilidade percorria múltiplas etapas da AI Kill Chain, uma estrutura que descreve os estágios de um ataque contra sistemas de IA, desde a injeção do prompt até a exfiltração de dados.
Outras vulnerabilidades relacionadas: EchoLeak
Além da falha descoberta pela Varonis, outra vulnerabilidade crítica no Microsoft 365 Copilot foi revelada em junho de 2025 por pesquisadores da Aim Security. Batizada de EchoLeak, essa falha permitia ataques zero-click, ou seja, sem qualquer interação do usuário.
No caso do EchoLeak, um invasor poderia enviar um e-mail contendo markdown malicioso para a vítima. Quando o Copilot processava automaticamente o e-mail para responder a consultas do usuário, o código oculto no e-mail fazia com que o assistente de IA enviasse dados sensíveis, como históricos de chats, detalhes de arquivos internos e informações de usuários, para um servidor externo. A exploração dessa vulnerabilidade foi possível porque o Copilot não removia certos tipos de links de referência em suas respostas, permitindo a exfiltração de dados.
A Microsoft corrigiu o EchoLeak, mas a descoberta reforçou a necessidade de maior atenção à segurança em sistemas de IA integrados a ambientes corporativos.
Medidas de proteção e recomendações
Embora a Microsoft tenha corrigido as vulnerabilidades mencionadas, incidentes como esses destacam a importância de adotar medidas de segurança para proteger sistemas de IA e dados sensíveis. Algumas recomendações incluem:
- Atualizações constantes: Manter todos os sistemas, incluindo assistentes de IA e aplicativos corporativos, atualizados com os patches de segurança mais recentes.
- Monitoramento de URLs suspeitas: Ferramentas de segurança devem ser configuradas para detectar e bloquear links maliciosos, especialmente aqueles contendo parâmetros incomuns ou suspeitos.
- Treinamento de usuários: Educar funcionários e usuários sobre os riscos de clicar em links desconhecidos, mesmo que pareçam legítimos.
- Limitação de permissões: Restringir as permissões do Copilot e de outros assistentes de IA para acessar apenas os dados estritamente necessários.
- Auditorias de segurança: Realizar auditorias regulares em sistemas de IA para identificar e mitigar possíveis vulnerabilidades antes que sejam exploradas por invasores.
Conclusão
A descoberta da vulnerabilidade no Microsoft Copilot serve como um lembrete de que, à medida que sistemas de IA se tornam mais integrados ao nosso cotidiano, eles também se tornam alvos atraentes para cibercriminosos. Embora a Microsoft tenha agido rapidamente para corrigir as falhas, incidentes como esse destacam a necessidade de uma abordagem proativa em relação à segurança cibernética, especialmente em ambientes corporativos.
Para usuários e empresas, a lição é clara: a conveniência oferecida por assistentes de IA não deve ofuscar a importância de práticas rigorosas de segurança. Afinal, um único clique pode ser a diferença entre a proteção e a exposição de dados sensíveis.