Hacker setzen Microsoft Copilot für RCE Angriffe ein

Am 8. August 2024 stellte der Sicherheitsexperte Michael Bargury auf der Black Hat USA in Las Vegas vor, wie Angreifer Microsofts Copilot für Cyberangriffe ausnutzen können. In seiner Präsentation demonstrierte Bargury, wie Angreifer durch “Prompt Injections” die Sicherheitskontrollen von Copilot umgehen können, um beispielsweise Daten zu exfiltrieren oder Benutzer zu Phishing-Seiten zu leiten.

Bargury veröffentlichte das Tool “LOLCopilot”, das als Red-Team-Hacking-Werkzeug für Microsoft 365 entwickelt wurde. Damit können Angreifer die Verhaltensweise von Copilot-Chats verändern und Befehle manipulieren, ohne dass dies bemerkt wird. Diese Angriffe, die Bargury als “Remote Copilot Execution” (RCE) bezeichnet, ähneln Remote-Code-Ausführungsangriffen und ermöglichen es Angreifern, die Kontrolle über die Aktionen von Copilot zu übernehmen.

Obwohl Microsoft bereits mehrere Sicherheitsmechanismen implementiert hat, um solche Angriffe zu verhindern, betonte Bargury die Notwendigkeit weiterer Tools zur Erkennung versteckter Anweisungen und unzuverlässiger Daten, auch bekannt als “Promptware”. Er rief die Sicherheitsgemeinschaft dazu auf, wachsam zu bleiben und weiterhin Maßnahmen zu entwickeln, um diese neuen Bedrohungen zu bekämpfen.

Diese Präsentation verdeutlicht die potenziellen Risiken der schnellen Einführung von AI-basierten Tools in Unternehmen und unterstreicht die Notwendigkeit robuster Sicherheitsmaßnahmen.

Related Posts

Zero Day Sicherheitslücke in Microsoft Office: CVE-2024-38200 ermöglicht Spoofing

Am 8. August 2024 wurde eine schwerwiegende Sicherheitslücke in Microsoft Office bekannt, die unbedingt gepatcht werden muss. Diese Zero-Day-Schwachstelle CVE-2024-38200 betrifft verschiedene Versionen von Microsoft Office, darunter Office 2016, Office 2019, Office LTSC 2021 und Microsoft 365 Apps for Enterprise. Die Sicherheitslücke ermöglicht es Angreifern, durch eine Spoofing-Schwachstelle unbefugten Zugriff auf sensible Informationen zu erlangen.

Read More

LKA Niedersachen warnt vor Phishing Briefen von QR-Code Betrügern

Das Landeskriminalamt Niedersachsen warnt vor einer neuen Phishing-Methode, bei der gefälschte Briefe im Namen bekannter Banken verschickt werden. Diese Briefe, die sehr professionell wirken, enthalten den Namen und die korrekte Anschrift der Empfänger sowie offizielle Banklogos. Die Täter fordern die Empfänger auf, einen QR-Code zu scannen, um angeblich persönliche Daten zu aktualisieren – ein Verfahren, das von Banken zur Einhaltung von Geldwäschevorschriften genutzt wird. Das LKA rät zur Vorsicht und betont, dass solche Aufforderungen niemals per Briefpost von Banken verschickt werden.

Read More

Sicherheitslücken in OpenVPN ermöglichen Angreifern vollständige Kontrolle

Am 8. August 2024 veröffentlichte das Microsoft Threat Intelligence-Team einen Bericht über neu entdeckte Sicherheitslücken in OpenVPN (auf Windows), einem weit verbreiteten Open-Source-VPN-System. Die Forscher entdeckten mehrere Schwachstellen mittlerer Schwere, die in einer Kette ausgenutzt werden könnten, um Remote Code Execution (RCE) und Local Privilege Escalation (LPE) zu erreichen. Diese Angriffsvektoren könnten Angreifern die vollständige Kontrolle über betroffene Endpunkte ermöglichen, was zu Datenverlusten, Systemkompromittierungen und unbefugtem Zugriff auf sensible Informationen führen könnte.

Read More