専門家たちは、Microsoft Copilotの正体について絶えず質問を投げかけることで、そのシステムに侵入することに成功した。
専門家が、Microsoft Copilotの自己診断機能に潜む脆弱性を発見しました。この侵害の詳細をご覧ください。
知っておくべき最も重要なこと
- Varonisの研究者たちは、「メタハッキング」と呼ばれる手法を発見した。Copilotがリクエストを拒否する理由の説明からセキュリティメカニズムが明らかになり、研究者たちはその防御機構を解明して回避し、最終的に機密データを抽出することが可能になった。
- 攻撃者は、フィッシングメール内の特定のURL構造(例:`https://copilot.microsoft.com/?q=&autorun=1*`)を悪用して、クリック時にCopilotに悪意のあるコマンドを実行させ、GmailやDriveなどのアプリケーションから機密データを抽出することができます。
- 「Web要約による永続メモリ汚染」(CoSnitch)の脆弱性により、攻撃者は悪意のあるWebページを要約することで、Copilotの永続メモリに自身の指示を注入することが可能になり、パスワードの変更やデバイスの再登録にも耐えうる侵入が可能になります。
マイクロソフトのAIアシスタント「コパイロット」は、研究者グループにデータ抽出の悪用方法を暴露し、彼らは実際に成功した。そのプロセスは単純ではなく、AIが「悪」になったわけではないが、かなりナイーブだったと言えるだろう。

セキュリティ企業のVaronisは、Copilotに存在するセキュリティ脆弱性を発見したことを詳述した新しいレポートを公開した。同社はこの脆弱性をCoSnitchと名付けている。
その名前は、脆弱性の性質を強く示唆している。CoSnitchは、マイクロソフトが後にCVE-2026-24301として分類し、深刻度を8.8/10(高)と評価し、アップデートで修正した3つのセキュリティ脆弱性の集合体である。
私を騙すことはできない。その理由をはっきり教えてあげよう。
サイバー犯罪者は長年にわたり、人工知能を攻撃手段の一つとして利用し、巧妙なフィッシングメールの作成、悪意のあるコードの作成、そして価値の高い標的の特定に役立ててきた。これに対し、開発者たちは、AIが特定のタスクを実行できないようにするセキュリティ対策を講じることで対応してきた。
報告書の中で、ヴァロニス氏は、研究者たちはコードのエラーを探したり、既存の脆弱性をリバースエンジニアリングしようとしたりはしなかったと述べている。代わりに、彼らは単にAIと対話し、質問を繰り返すたびに、そのセキュリティ上の障壁とその仕組みについて学んだ。彼らはこの手法を「メタハッキング」と呼んだ。
コパイロットは要求を拒否するたびにその理由を説明し、研究者たちに彼の動作原理を理解する手がかりを与えた。あるいは、ヴァロニスが指摘したように、彼は自らを「裏切った」とも言える。これは最終的に、研究者たちが彼の防御機構を解明し、それを克服する方法を見つけるのに役立った。この実験は、コパイロットの特性をどのように探求できるかを示す好例である。
彼らはこう説明した。「抵抗はテクニックの一部です。『これはうまくいかないでしょう、なぜなら…』というフレーズはすべて、『なぜ』を探求するためのきっかけとなります。モデルを悪用するのではなく、自分にとって都合の良いように操作するのです。」
Copilotとの長時間の会話の後、研究者たちは、クリックされると一連のやり取りが開始され、機密データの抽出につながるURLの作成方法を、意図せず知らされてしまった。
人工知能をアプリケーションにリンクさせるリスク
こうしてVaronisは、「https://copilot.microsoft.com/?q=&autorun=1*」のようなURLを作成することで、クリックするだけでCopilotに悪意のあるコマンドを実行させることができることを発見した。攻撃者は、例えばこのリンクをフィッシングメールに含め、被害者を騙してクリックさせ、AIにすべての機密データを攻撃者のインフラストラクチャに送信するよう指示することができた。
しかし、それは課題の半分に過ぎない。この設定では、研究者たちは被害者がコパイロットとの共同セッション中に共有したデータしか取得できなかった。
被害者がGmail、Drive、カレンダーなどのアプリをAIに接続した瞬間に、リスクは急激に高まります。Varonis氏が説明したように、悪意のあるコマンドはCopilotに対し、Gmail内のすべてのメールアドレス、メールメッセージに含まれるすべてのパスワードやその他の機密情報、Driveフォルダーに保存されているすべてのデータ、カレンダーに記録されているすべてのイベントを抽出するよう指示する可能性があります。これらのリスクは、Microsoft 365のAI機能を賢く利用する方法を理解することの重要性を浮き彫りにしています。
CoSnitchの脆弱性に関する一連の記事の第3弾は、「Web要約による永続メモリへの汚染」と題されています。Varonis氏が説明したように、攻撃者はWebページを作成し、Copilotがそれを要約する際に、攻撃者の指示が被害者の永続メモリに注入されるというものです。
彼らは、この脆弱性は「パスワードの変更、セッションのキャンセル、デバイスの再登録にも耐え、無期限に存続する」と警告した。この「間接プロンプト注入」と呼ばれる脆弱性は全く新しいものではなく、以前にも確認されており、人工知能が命令と分析対象データを区別できないことに起因する。
研究者らは、マイクロソフトが2025年12月にCoSnitchの存在を知らされていたにもかかわらず、2026年8月中旬までこの問題に対処しなかったと述べている。残念ながら、マイクロソフトがこの問題をどのように解決したかは不明である。推測するしかないのは、Copilotがセキュリティメカニズムの仕組みを説明しないように指示されたということであり、これはマイクロソフトがCopilotの機能に対する最適な制御を維持しようとする取り組みと一致する。CoSnitchの根本的な性質を考えると、マイクロソフトは解決策を秘密にしておく方が良かったのかもしれない。
幸いなことに、この脆弱性は広く悪用された形跡はなく、Varonis社は悪用の証拠を一切発見していません。修正はサーバー側で実施されたため、現時点でユーザー側で何かを行う必要はありません。
研究者らは、これはコードのバグではないため、他のAIモデルも同様の手法に対して脆弱である可能性があると警告した。彼らは、「CoSnitchを暴露した新たなメタハッキング手法(隠された内部メカニズムを明らかにするために同じAIロジックを使用する)は、自然言語インターフェースを備えたあらゆるエージェントプラットフォームに適用できる」と結論付け、近日中にさらなる研究成果を発表する予定だと付け加えた。
コメントは締め切りました。