Forscher der Sicherheitsfirma Varonis haben eine kritische Sicherheitslücke in Microsoft 365 Copilot aufgedeckt. Durch gezielte Befragung des KI-Assistenten gelang es ihnen, die internen Schutzmechanismen zu identifizieren und mit einem manipulierten Link unbemerkt auf sensible Daten wie Passwörter, E-Mails und Kalendereinträge zuzugreifen. Der Angriff, getauft „CoSnitch“, zeigt ein grundsätzliches Problem bei KI-Assistenten, die externe Inhalte verarbeiten.
CoSnitch – Meta-Hacking durch gezielte Befragung
Die Methode hinter dem Angriff ist ungewöhnlich. Statt klassischem Reverse Engineering befragten die Sicherheitsexperten von Varonis den Microsoft Copilot direkt nach seinen eigenen Sicherheitsvorkehrungen. Anfangs verweigerte der Assistent Auskünfte, doch jede Ablehnung enthüllte laut dem Varonis-Forscher Lior Adar technische Details zur internen Architektur. Durch geschicktes Nachfragen gab Copilot schließlich undokumentierte URL-Parameter und Schutzmaßnahmen preis. Mit diesem Wissen konnten die Forscher eine manipulative URL nachbauen: Klickt ein Nutzer darauf, lädt der Browser dessen aktuelle autorisierte Copilot-Session, und der eingeschleuste Prompt wird automatisch und ohne Bestätigung ausgeführt.
Der Assistent greift dann Daten aus Gmail, Google Drive und anderen verbundenen Diensten ab. Um die gestohlenen Informationen unbemerkt zu übermitteln, kodieren die Angreifer sie im Base64-Format – eine Methode, die beliebige Daten in unauffällige Zeichenketten umwandelt – und senden sie per gewöhnlichem HTTP-Aufruf an einen externen Server. Für Sicherheitssoftware erscheint dies wie normaler Datenverkehr. Besonders kritisch: Versteckte Anweisungen auf einer Webseite, die Copilot zusammenfassen sollte, schrieben sich dauerhaft in seinen Speicher. Diese Einträge überstanden laut Varonis sogar Passwortänderungen und Geräte-Neuanmeldungen. Die zugrundeliegende Technik ist eine indirekte Prompt Injection, ein strukturelles Problem, das alle KI-Assistenten betrifft, die externe Inhalte verarbeiten. Angreifer schleusen dabei versteckte Anweisungen in Inhalte ein, die das Modell wie legitime Befehle behandelt.
Microsofts nachträgliche Korrektur und die tieferliegende Problematik
Microsoft bestätigte die Schwachstelle und gab an, sie nach einer Meldung durch Varonis im Dezember 2025 vollständig behoben zu haben. Eine erste, stille Teilkorrektur erfolgte im Februar 2026, die vollständige Schließung der Lücke wurde für den 18. August 2026 vermerkt. Wie viele Nutzer tatsächlich betroffen waren, ist nicht bekannt. Die potenzielle Reichweite ist enorm: Laut Microsoft setzen mittlerweile 30 Millionen zahlende Nutzer Copilot ein. Das Unternehmen selbst sieht aktuell keinen Handlungsbedarf für Kunden, die Schutzmaßnahmen würden kontinuierlich aktualisiert. Varonis, das selbst Software zur Datensicherheit in Unternehmensumgebungen vertreibt, sieht jedoch ein grundsätzliches Problem: KI-Assistenten seien reaktiv abgesichert statt proaktiv geschützt. Die Sicherheitslücke zeigt, dass die Architektur solcher Systeme anfällig für Manipulationen bleibt, die auf der Verarbeitungskette von Benutzeranfragen und externen Daten basieren.
Praktische Konsequenzen für Unternehmen und Nutzer
Wer Copilot oder vergleichbare KI-Werkzeuge einsetzt, sollte die Zahl der verbundenen Apps und Dienste gering halten. Insbesondere Links aus unbekannten Quellen müssen kritisch geprüft werden, da bereits ein einzelner Klick die Ausführung eines schädlichen Prompts auslösen kann. Die Fähigkeit von Copilot, dauerhaft versteckte Anweisungen im Gedächtnis zu speichern, unterstreicht die Notwendigkeit regelmäßiger Sicherheitsüberprüfungen und einer bewussten Kontrolle der verbundenen Datenquellen. Die Gefahr liegt nicht nur im direkten Datenabfluss, sondern auch in der Möglichkeit, den Assistenten langfristig zu kompromittieren, um fortlaufend Informationen zu exfiltrieren.
Die von Varonis demonstrierte Methode des Meta-Hackings könnte sich als Blaupause für weitere Angriffe auf KI-Assistenten etablieren. Statt Sicherheitslücken im Code zu suchen, genügt es, die Modelle selbst nach ihren Schwachstellen zu befragen. Für die Branche bedeutet das einen Paradigmenwechsel: Sicherheit muss nicht nur in der Entwicklungsphase, sondern kontinuierlich im Betrieb und im Zusammenspiel mit externen Inhalten gewährleistet werden. Microsofts späte Reaktion – fast ein Jahr zwischen Meldung und vollständiger Behebung – zeigt, wie komplex und zeitaufwendig die Absicherung moderner KI-Systeme ist. Unternehmen und Nutzer müssen sich darauf einstellen, dass die Verantwortung für den Schutz ihrer Daten zunehmend bei ihnen selbst liegt.