Investigadores extraen de Copilot el parámetro oculto que permitía hackearlo

Fuentes: Microsoft Copilot reveals secret input that allowed it to be hacked

Investigadores de la firma de ciberseguridad Varonis lograron que Microsoft 365 Copilot Enterprise revelara un parámetro interno no documentado que les permitió exfiltrar datos del usuario con un solo clic, sin necesidad de confirmación explícita. En lugar de recurrir a ingeniería inversa, los investigadores interrogaron al propio asistente de inteligencia artificial sobre sus mecanismos de protección, en un diálogo que el investigador senior de Varonis, Lior Adar, comparó con "el juego de las 20 preguntas": cada negativa del chatbot desvelaba detalles sobre su arquitectura interna.

La cadena de preguntas sucesivas llevó a Copilot a desvelar el secreto comercial: el parámetro "?autorun=1", que combinado con el conocido "?q=" hacía que el prompt malicioso se ejecutara en cuanto la víctima hacía clic en el enlace trampa. El equipo de Varonis construyó así un exploit capaz de filtrar contraseñas y otros datos sensibles sin intervención del usuario. Microsoft mitigó la vulnerabilidad en silencio en febrero, tres meses después de la notificación, al impedir que "?q=" inyectara texto en la entrada del chatbot, lo que obligó a escribir manualmente. El martes, la compañía desplegó una solución más completa. El caso ilustra cómo los propios modelos de frontera pueden volverse en contra de su seguridad si un atacante sabe preguntar lo correcto.