Reprompt: One-Click-Angriff auf Microsoft Copilot erlaubte verdeckte Datenabflüsse

Varonis hat mit „Reprompt“ einen Angriff beschrieben, der in Microsoft Copilot Personal mit nur einem Klick auf einen legitimen Microsoft-Copilot-Link eine verdeckte Datenabfluss-Kette auslösen konnte. Die Methode nutzte unter anderem den URL-Parameter q, um Prompts beim Öffnen der Copilot-Webseite automatisch auszuführen – ohne dass Nutzer aktiv etwas in Copilot eingeben mussten.

Laut Varonis kombiniert Reprompt mehrere Techniken: eine URL-basierte Prompt-Injection (P2P), eine „Double-request“-Umgehung, bei der Schutzmechanismen nur bei der ersten Anfrage greifen, sowie „Chain-request“, wodurch nach dem initialen Klick serverseitig weitere Befehle nachgeladen werden konnten. So ließen sich schrittweise persönliche Informationen und Chat-Kontext abfragen und an eine Angreifer-Infrastruktur übermitteln, während clientseitige Kontrollen den eigentlichen Umfang kaum erkennen konnten.

Wichtig für die Einordnung: Betroffen war laut Varonis primär Copilot Personal; Microsoft 365 Copilot in Unternehmensumgebungen soll nicht betroffen gewesen sein. Microsoft hat die Schwachstelle bestätigt und nach Angaben der Forscher inzwischen behoben.

Empfehlung: Links, die Copilot (oder andere KI-Assistenten) mit vorbefüllten Prompts öffnen, besonders kritisch behandeln, automatisch eingefügte Prompts vor dem Ausführen prüfen und verdächtige KI-Sitzungen/Links wie klassische Phishing-Indikatoren behandeln.

Related Posts

Wiener Forscher decken massive WhatsApp-Datenschutzlücke auf

Informatikerinnen der Universität Wien und SBA Research haben eine gravierende Schwachstelle im Contact-Discovery-Mechanismus von WhatsApp entdeckt, die globale Nutzerinnen-Enumeration ermöglichte. Durch extrem hohe Abfrageraten konnten die Forschenden mehr als 3,5 Milliarden aktive WhatsApp-Konten weltweit identifizieren, inklusive Metadaten wie Telefonnummer, öffentlicher Schlüssel, Zeitstempel und – sofern freigegeben – Profilbild oder About-Text.

Read More

Norwegen: Fernabschaltung bei chinesischen Yutong-E-Bussen entdeckt

Der Verkehrsbetrieb Ruter (Oslo) hat bei geheimen Tests zwei Elektrobusse in einer stillgelegten Mine geprüft und festgestellt, dass das Yutong-Fahrzeug ferngesteuerte Software-Updates, Diagnosen und sogar Batterie-Module zulässt — in der Theorie könnten Hersteller oder Dritte den Bus so fernsteuern oder deaktivieren.

Read More

KI-Browser gefährden das offene Web – Tim Berners-Lee warnt vor tektonischem Umbruch

Web-Erfinder Tim Berners-Lee warnt in einem Podcastinterview vor KI-gestützten Browsern, die das Fundament des offenen Internets erschüttern könnten. Systeme wie OpenAIs Atlas, Perplexitys Comet oder die neuen KI-Features in Chrome und Edge liefern Informationen zunehmend direkt – ohne dass Nutzer überhaupt noch Webseiten aufrufen müssen. Für Berners-Lee steht damit das Geschäftsmodell vieler Webangebote und die grundlegende Verlinkungsstruktur des Webs auf dem Spiel.

Read More