Hacker setzen Microsoft Copilot für RCE Angriffe ein

Am 8. August 2024 stellte der Sicherheitsexperte Michael Bargury auf der Black Hat USA in Las Vegas vor, wie Angreifer Microsofts Copilot für Cyberangriffe ausnutzen können. In seiner Präsentation demonstrierte Bargury, wie Angreifer durch “Prompt Injections” die Sicherheitskontrollen von Copilot umgehen können, um beispielsweise Daten zu exfiltrieren oder Benutzer zu Phishing-Seiten zu leiten.

Bargury veröffentlichte das Tool “LOLCopilot”, das als Red-Team-Hacking-Werkzeug für Microsoft 365 entwickelt wurde. Damit können Angreifer die Verhaltensweise von Copilot-Chats verändern und Befehle manipulieren, ohne dass dies bemerkt wird. Diese Angriffe, die Bargury als “Remote Copilot Execution” (RCE) bezeichnet, ähneln Remote-Code-Ausführungsangriffen und ermöglichen es Angreifern, die Kontrolle über die Aktionen von Copilot zu übernehmen.

Obwohl Microsoft bereits mehrere Sicherheitsmechanismen implementiert hat, um solche Angriffe zu verhindern, betonte Bargury die Notwendigkeit weiterer Tools zur Erkennung versteckter Anweisungen und unzuverlässiger Daten, auch bekannt als “Promptware”. Er rief die Sicherheitsgemeinschaft dazu auf, wachsam zu bleiben und weiterhin Maßnahmen zu entwickeln, um diese neuen Bedrohungen zu bekämpfen.

Diese Präsentation verdeutlicht die potenziellen Risiken der schnellen Einführung von AI-basierten Tools in Unternehmen und unterstreicht die Notwendigkeit robuster Sicherheitsmaßnahmen.

Related Posts

LKA Niedersachen warnt vor Phishing Briefen von QR-Code Betrügern

Das Landeskriminalamt Niedersachsen warnt vor einer neuen Phishing-Methode, bei der gefälschte Briefe im Namen bekannter Banken verschickt werden. Diese Briefe, die sehr professionell wirken, enthalten den Namen und die korrekte Anschrift der Empfänger sowie offizielle Banklogos. Die Täter fordern die Empfänger auf, einen QR-Code zu scannen, um angeblich persönliche Daten zu aktualisieren – ein Verfahren, das von Banken zur Einhaltung von Geldwäschevorschriften genutzt wird. Das LKA rät zur Vorsicht und betont, dass solche Aufforderungen niemals per Briefpost von Banken verschickt werden.

Read More

0.0.0.0 Day Schwachstelle in Browsern erlaubt RCE auf Localhost

Am 7. August 2024 veröffentlichte das Forschungsteam von Oligo Security Informationen über eine kritische Sicherheitslücke, die sie als „0.0.0.0 Day“ bezeichnet haben. Diese Schwachstelle ermöglicht es bösartigen Webseiten, die Sicherheitsmechanismen von Browsern zu umgehen und mit Diensten zu interagieren, die auf dem lokalen Netzwerk einer Organisation ausgeführt werden. Dies kann zu unbefugtem Zugriff und sogar zu Remote-Code-Ausführung auf lokalen Diensten führen, die von Angreifern außerhalb des Netzwerks ausgenutzt werden.

Read More

Bundesamt für Kartographie und Geodäsie (BKG) von staatlichen chinesischen Hackern ausspioniert

Am 31. Juli 2024 gab die Bundesregierung bekannt, dass ein schwerer Cyberangriff auf das Bundesamt für Kartographie und Geodäsie (BKG) im Jahr 2021 eindeutig staatlichen chinesischen Akteuren zugeordnet werden konnte. Nach Abschluss des nationalen Attribuierungsverfahrens, das unter der Federführung des Auswärtigen Amts durchgeführt wurde, wurde bestätigt, dass der Angriff der Spionage diente. Dabei infiltrierten die Angreifer das Netzwerk des BKG und nutzten kompromittierte Endgeräte von Privatpersonen und Unternehmen als Verschleierungsnetzwerk.

Read More