Microsoft corrige falha crítica no Copilot que expunha códigos 2FA

Vulnerabilidade SearchLeak no Copilot Enterprise permitia exfiltração de códigos 2FA e dados confidenciais via e-mail malicioso.

Pesquisadores da Varonis descobriram falha que usava o próprio Copilot como ponte para roubar códigos de autenticação.
Destaques
  • A falha SearchLeak permitia extrair códigos 2FA de e-mails corporativos sem necessidade de comprometer senhas.
  • O ataque explorava um parâmetro de busca na URL do Microsoft 365 para enviar instruções maliciosas ao Copilot.
  • A proteção do Copilot contra abusos só era ativada após parte da resposta já ter sido renderizada em HTML bruto.

A Microsoft corrigiu uma vulnerabilidade crítica no M365 Copilot que permitia que invasores extraíssem códigos de autenticação de dois fatores (2FA) e outros dados confidenciais de e-mails corporativos. A falha, batizada de SearchLeak, foi descoberta por pesquisadores da Varonis e recebeu patch na última terça-feira (16). O caso acende um alerta sobre os riscos de segurança em assistentes de IA conectados a dados internos das empresas.

O que muda para quem usa o Copilot no ambiente corporativo

A relevância do problema está no alcance do Copilot Enterprise. Diferente da versão para consumo pessoal, a edição corporativa tem permissão para acessar e-mails, convites de reunião, anotações, documentos no SharePoint, arquivos do OneDrive e qualquer outro conteúdo indexado pelo Microsoft 365. Isso significa que o assistente consegue consultar uma vasta gama de informações internas com base nas permissões do usuário logado.

Na prática, bastava que um funcionário com acesso a dados sensíveis clicasse em um link malicioso para abrir uma brecha. O invasor não precisava roubar senhas ou comprometer contas diretamente. A própria infraestrutura do Copilot era usada como ponte para vazar informações.

Como funciona o ataque SearchLeak

A técnica SearchLeak explora um parâmetro de busca na URL do Microsoft 365, identificado pela letra “q”. Normalmente, esse campo carrega o termo pesquisado pelo usuário. Os pesquisadores demonstraram que ele também podia conter uma instrução maliciosa direcionada ao Copilot.

O ataque começava com o envio de um e-mail contendo um link para a página de busca do Microsoft 365. Quando a vítima clicava, o Copilot recebia uma ordem interna para localizar mensagens de e-mail específicas, extrair os códigos 2FA e embutir esses dados dentro de uma URL de imagem. A resposta gerada pelo assistente era então carregada pelo navegador, que disparava automaticamente uma requisição para baixar a imagem. Essa requisição continha, nos parâmetros da URL, os dados confidenciais roubados.

“A vítima não digita nada. Ela clica em um link, e o Copilot faz o resto”, resumiram os pesquisadores da Varonis.

O papel do tempo de resposta na execução da falha

O Copilot já contava com barreiras para impedir esse tipo de abuso. Uma delas envolvia encapsular a resposta dentro de blocos de código, forçando o navegador a tratar o conteúdo como texto simples. No entanto, a proteção não era aplicada instantaneamente. Antes de entrar em ação, o Copilot gerava parte da resposta em HTML bruto, e o navegador conseguia renderizar elementos como tags de imagem durante esse intervalo.

O fluxo era direto: o Copilot começava a transmitir a resposta, o navegador identificava a tag de imagem, fazia a requisição para carregá-la e só depois a proteção era ativada. O dado sensível já havia vazado nesse meio tempo.

Por que o Bing foi usado como ponte no ataque

Outra camada de segurança do Copilot limitava quais domínios podiam receber requisições sem aprovação explícita. Sites da própria Microsoft, como o Bing, tinham permissão mais ampla. Os invasores aproveitaram essa abertura para construir uma cadeia de redirecionamento.

A requisição gerada pelo navegador era enviada para o mecanismo de busca de imagens do Bing. Dentro da URL, estava embutido o endereço controlado pelo atacante. O Bing processava o pedido e, como parte do fluxo normal, os dados acabavam aparecendo nos registros de acesso do servidor do invasor. Era uma exfiltração silenciosa, disfarçada de tráfego legítimo.

O problema estrutural dos assistentes de IA

A Microsoft corrigiu as vulnerabilidades específicas exploradas pelo SearchLeak com o patch liberado. O episódio, no entanto, expõe uma dificuldade mais profunda dos modelos de linguagem de grande escala. Esses sistemas ainda têm dificuldade em distinguir comandos legítimos do usuário de instruções embutidas em conteúdos externos, como e-mails, páginas e documentos.

Um invasor pode ocultar ordens maliciosas em um simples e-mail ou em um arquivo anexado. Ao ser processado pelo Copilot, o conteúdo pode desencadear ações que o usuário nunca autorizou. Isso transforma a superfície de ataque em algo muito mais amplo do que as ameaças tradicionais que exploram apenas senhas ou vulnerabilidades de rede.

Lições práticas para empresas brasileiras

No mercado corporativo brasileiro, onde a adoção do Microsoft 365 e do Copilot vem crescendo rapidamente, o caso SearchLeak serve como um alerta concreto. A integração de IA com e-mails, arquivos e reuniões aumenta a produtividade, mas também amplia os caminhos possíveis para vazamentos de dados.

Controlar rigorosamente as permissões de acesso a informações sensíveis, monitorar requisições de rede inesperadas e treinar equipes para identificar links suspeitos são medidas que se tornam ainda mais relevantes. A confiança cega em barreiras automatizadas, como ficou claro, não é suficiente. O patch da Microsoft elimina a falha imediata, mas o desafio de manter a IA corporativa segura é contínuo e exige vigilância constante.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.