Varonis ontdekt meta-hacking op Copilot
Onderzoekers van Varonis Threat Labs hebben een kritieke kwetsbaarheid ontdekt in Microsoft Copilot Personal, genaamd 'CoSnitch' (CVE-2026-24301). Met de kwetsbaarheid kunnen aanvallers via één enkele klik geruisloos gevoelige bedrijfsdata buitmaken, waaronder e-mails, wachtwoorden en kalenderafspraken, zonder dat alarmbellen bij beveiligingssystemen afgaan. Microsoft heeft het lek op 18 augustus 2026 gedicht.
Wat CoSnitch uniek maakt, is de manier waarop de kwetsbaarheid werd ontdekt: een methode die Varonis meta-hacking noemt. De onderzoekers hoefden de software niet te reverse-engineeren, maar overtuigden de AI via slim gestelde vragen in de chat-interface om zijn eigen beveiligingslogica en ongedocumenteerde parameters prijs te geven.
De drie schakels van de aanvalsketen
CoSnitch combineert drie afzonderlijke kwetsbaarheden tot een geruisloze aanvalsketen:
Automatische prompt-uitvoering (?autorun=1): Door een speciaal geprepareerde URL naar het slachtoffer te sturen met de verborgen parameter ?autorun=1, voert Copilot bij het openen van de link direct een door de aanvaller geschreven instructie uit. Er is geen extra interactie of bevestiging van de gebruiker nodig.
Onzichtbare datadiefstal via OAuth-connectors: Eenmaal geactiveerd kan Copilot de gekoppelde applicaties van de gebruiker doorzoeken (zoals Gmail, Google Drive, Outlook of OneDrive). De AI verzamelt gevoelige gegevens — zoals e-mailinhoud en wachtwoorden — en lekt deze via een automatische URL-fetcher gecodeerd naar een externe webhook van de aanvaller. Dit uitgaande verkeer is op netwerkniveau niet te onderscheiden van een normale web-samenvatting.
Blijvende geheugenvergiftiging (Persistent Memory Poisoning): Wanneer een gebruiker Copilot vraagt een kwaadaardige webpagina samen te vatten, kan de AI verborgen instructies in de HTML-code verwerken. Hierdoor worden instructies van de aanvaller permanent opgeslagen in het geheugen van Copilot. Deze injectie blijft actief over meerdere sessies heen en overleeft zelfs het wijzigen van wachtwoorden of het opnieuw aanmelden van apparaten.
Geen sporen van misbruik in het wild
Varonis meldde de kwetsbaarheid al in december 2025 vertrouwelijk aan Microsoft. Er zijn volgens de onderzoekers geen aanwijzingen dat de aanvalsketen door kwaadwillenden in het wild is misbruikt.
De ontdekking onderstreept volgens beveiligingsexperts dat de dreigingsmodellen rondom AI-assistenten drastisch moeten veranderen. Nu AI-tools directe toegang krijgen tot talloze bedrijfssystemen, kan één klik op een legitiem ogende link voldoende zijn om de volledige inhoud van een Postvak IN of cloudschijf bloot te stellen. Beveiligingsteams wordt geadviseerd om actieve OAuth-koppelingen met AI-tools strikt te auditeren en Copilot-toegang te monitoren als een bevoorrechte interne gebruiker.