הקישור נראה תמים לגמרי. אתם פותחים אותו, נפתח החלון של Copilot, העוזר החכם של מיקרוסופט, ולכאורה לא קורה כלום. בפועל, אם חיברתם ל-Copilot את הג'ימייל, היומן או ה-Drive שלכם, באותן שניות הוא כבר קרא משם מידע והעביר אותו לשרת של מישהו אחר.

מה קרה

חוקרים בחברת האבטחה Varonis פרסמו ב-18 באוגוסט שלוש חולשות ב-Copilot Personal, הגרסה הפרטית של העוזר של מיקרוסופט, שקיבלו יחד את השם CoSnitch. הראשונה היא הבסיס לשתיים האחרות: פרמטר לא מתועד בכתובת האינטרנט של Copilot, autorun=1, שבצירוף פרמטר נוסף שמכיל את הטקסט גרם לעוזר להריץ את הפקודה מיד עם טעינת העמוד, בלי שהמשתמש אישר דבר. הפקודה רצה בתוך החשבון המחובר של הקורבן, ולכן היא יורשת את כל ההרשאות שהוא כבר נתן בעבר.

מכאן זה פשוט. הפקודה מבקשת מ-Copilot לשלוף תוכן של הודעות, נושאים ושולחים, אירועים ביומן ושמות של קבצים ב-Drive, לקודד את מה שאסף, ולהשתמש ביכולת המובנית של העוזר לפתוח כתובות אינטרנט כדי לשלוח את החבילה לשרת של התוקף. שום חלון הרשאות לא נפתח, כי לא נדרשה כאן הרשאה חדשה. החולשה השלישית מטרידה אף יותר: עמוד אינטרנט שהוכן מראש, שהמשתמש מבקש מ-Copilot לסכם עבורו, הצליח לכתוב הוראות של התוקף לתוך הזיכרון הקבוע של העוזר, כך שהן נשארות שם גם בשיחות הבאות.

ואיך מצאו את זה? החוקרים שאלו את Copilot למה בעצם אי אפשר להריץ פקודה אוטומטית מתוך קישור, והוא ענה. תוך כדי הסירוב הוא חשף בעצמו את שם הפרמטר הלא מתועד ואת ההגנות שהוטמעו סביבו.

למה זה חשוב לכם

עוזרי AI הפכו בשנה האחרונה לדלת ראשית אל החשבונות שלנו. ברגע שחיברתם לעוזר את תיבת המייל ואת היומן, נתנה תוכנה אחת גישה לכל מה שיש שם, והיא פועלת בשמכם מול השירותים האלה. תוקף שמצליח לגרום לה לבצע פקודה ששתל בקישור לא צריך את הסיסמה שלכם בכלל, ולא את קוד האימות.

Varonis דיווחה למיקרוסופט על הבעיה בדצמבר 2025, והתיקון יצא ב-18 באוגוסט 2026. מיקרוסופט דירגה את חומרת החולשה 8.8 מתוך 10. לפי Varonis לא נמצאו סימנים לכך שמישהו ניצל אותה בפועל, אבל היא הייתה פתוחה שמונה חודשים.

מה עושים?

התיקון עצמו נעשה אצל מיקרוסופט ואין מה להתקין, אבל יש כמה דברים ששווה לעשות בעצמכם.

היכנסו להגדרות של Copilot ובדקו אילו חשבונות מחוברים אליו. אם חיברתם פעם ג'ימייל, יומן או Drive ואתם כבר לא משתמשים בזה, נתקו את החיבור.

עברו על הזיכרון של העוזר ומחקו ממנו הוראות שאתם לא זוכרים שכתבתם. זו בדיוק הנקודה שהחולשה השלישית ניסתה לשתול בה טקסט.

אל תפתחו קישור שנוחת ישר בתוך עוזר AI עם שאלה מוכנה מראש, גם אם הוא הגיע ממכר. אם יש לכם מה לשאול, פתחו את האפליקציה בעצמכם והקלידו שם.

העוזר לא נפרץ. פשוט ביקשו ממנו יפה, והוא עשה מה שביקשו.