پژوهشگران امنیتی شرکت Varonis موفق شدند یک آسیبپذیری مهم در Microsoft Copilot را شناسایی کنند؛ نکته عجیب این است که برای پیدا کردن مسیر حمله، بهجای مهندسی معکوس سنتی، بارها از خود Copilot درباره سازوکارهای امنیتیاش سؤال کردند و پاسخهای این هوش مصنوعی بهتدریج سرنخهای لازم را در اختیار آنها قرار داد.
محققان ابتدا از Copilot درباره امکان اجرای خودکار یک دستور بدون دخالت کاربر سؤال کردند. Copilot در ابتدا این کار را رد میکرد، اما پاسخهای بعدی درباره علت این محدودیت، جزئیاتی از معماری و سازوکارهای امنیتی سیستم فاش کرد. پژوهشگران این روش را Meta-Hacking یا «هک از طریق خودِ مدل» نامیدهاند.
در ادامه، Copilot یک پارامتر مستندنشده با نام autorun=1 را فاش کرد. محققان دریافتند ترکیب این پارامتر با ساختارهای خاص URL میتواند باعث اجرای خودکار یک فرمان شود؛ به این ترتیب، کاربر صرفاً با کلیک روی یک لینک مخرب ممکن بود باعث اجرای دستوری در نشست احراز هویتشده Copilot شود.
خطر اصلی زمانی ایجاد میشد که Copilot به سرویسها و اطلاعات دیگری مانند ایمیل، فایلها یا تقویم کاربر متصل باشد. در سناریوی آزمایشی، پژوهشگران نشان دادند چنین زنجیرهای میتواند برای استخراج اطلاعات حساس و ارسال آنها به زیرساخت تحت کنترل مهاجم مورد سوءاستفاده قرار گیرد.
این پژوهش همچنین یک مشکل امنیتی مهم در هوش مصنوعیهای GPT-5.5 با جهش بزرگ در کدنویسی عاملمحور معرفی شد" aria-label="لینک به مدل پرچمدار GPT-5.5 با جهش بزرگ در کدنویسی عاملمحور معرفی شد">عاملمحور را برجسته میکند: مرز میان دستور کاربر و محتوای غیرقابلاعتماد همیشه به اندازه کافی محکم نیست. به همین دلیل، مهاجم میتواند بهجای حمله مستقیم به زیرساخت، مدل را وادار کند از دسترسیهای مجاز خودش علیه کاربر استفاده کند.
مایکروسافت پس از گزارش آسیبپذیری، اقدامات اصلاحی را انجام داده و اعلام کرده مشتریان برای دریافت این اصلاحات به اقدام خاصی نیاز ندارند. این اتفاق بار دیگر نشان میدهد امنیت دستیارهای هوش مصنوعی فقط به جلوگیری از هک مستقیم مدل محدود نمیشود و محافظت در برابر Prompt Injection و سوءاستفاده از قابلیتهای عاملمحور اهمیت بسیار زیادی دارد.