Medium

Microsoft Copilot Personal Flaws Could Let One Click Exfiltrate Data From Connected Apps

Was ist passiert?

Varonis Threat Labs hat drei kritische Sicherheitslücken in Microsoft Copilot Personal entdeckt und unter dem Namen „CoSnitch“ öffentlich gemacht. Diese Schwachstellen ermöglichen es Angreifern, durch einen einfachen Klick auf einen präparierten Link sensible Daten aus verbundenen Apps und der Copilot-Sitzung des Opfers abzugreifen – ohne dass der Benutzer etwas davon bemerkt. Die Lücken basieren teilweise auf einem undokumentierten URL-Parameter, den Copilot selbst offengelegt hat.

Hintergrund & Bedeutung

Microsoft Copilot ist als produktiver KI-Assistent in vielen Unternehmen integriert und hat Zugriff auf sensible Geschäftsdaten und externe Anwendungen. Die entdeckten Schwachstellen stellen eine erhebliche Bedrohung dar, da Angreifer durch Social-Engineering-Techniken Benutzer dazu bringen können, auf Links zu klicken, die automatisch Datenabfluss auslösen. Dies ist besonders problematisch, da die Exfiltration im Hintergrund stattfindet und keine aktive Benutzerinteraktion erfordert. Die Sicherheitslücke unterstreicht die Risiken von KI-Assistenten mit erweiterten Berechtigungen in Cloud-Umgebungen.

Empfehlungen für IT-Teams

IT-Sicherheitsteams sollten umgehend Microsoft-Updates einspielen und die Copilot-Konfiguration überprüfen. Beschränken Sie Copilots Zugriff auf nur notwendige Apps und Daten nach dem Prinzip der minimalen Berechtigung. Schulen Sie Mitarbeiter für Phishing- und Social-Engineering-Angriffe. Implementieren Sie URL-Filterung und Sandboxing für verdächtige Links. Überwachen Sie Copilot-Aktivitäten und Datenabflüsse durch SIEM-Systeme.

Fazit

Die CoSnitch-Lücken zeigen, dass auch moderne KI-Tools Sicherheitsrisiken bergen und einer sorgfältigen Kontrolle bedürfen. Proaktive Maßnahmen sind notwendig, um Datenverluste zu verhindern.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/microsoft-copilot-personal-flaws-could-let-one-click-exfiltrate-data-from-connected-apps/ #CloudSecurity #AWS #Azure #Kubernetes #Docker #CloudComputing #ITSecurity #Cybersecurity #DevSecOps #CloudThreats #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen