Исследователи из Rubrik Zero Labs обнаружили критические уязвимости в Microsoft 365 Copilot, позволяющие обходить «песочницу» безопасности с помощью инструмента ChatMate. Атака позволяет злоумышленникам извлекать конфиденциальные данные из корпоративных документов, к которым у них нет прямого доступа, используя механизмы RAG и агентные возможности системы для несанкционированного сбора информации внутри организации.

Проблема заключается в том, как Copilot интерпретирует права доступа при взаимодействии с корпоративными данными. В ходе эксперимента удалось доказать, что модель может быть принудительно направлена на индексацию и выдачу файлов, защищенных политиками доступа, если злоумышленник манипулирует контекстом запроса. Это ставит под угрозу концепцию «безопасного ИИ-ассистента», который должен строго следовать иерархии прав пользователей в экосистеме Microsoft.

Данный кейс подчеркивает риски, связанные с внедрением LLM в корпоративные среды, где ИИ-агенты имеют доступ к обширным массивам неструктурированных данных. Исследователи отмечают, что текущие механизмы фильтрации и контроля доступа в подобных системах часто оказываются недостаточными против промпт-инъекций, направленных на обход логики разграничения прав.

Ключевые факты

  • Исследование проведено специалистами Rubrik Zero Labs в рамках анализа безопасности корпоративных ИИ-систем.
  • Уязвимость позволяет обходить ограничения доступа к файлам в Microsoft 365, используя манипуляции с контекстом.
  • Атака эксплуатирует механизмы RAG, заставляя модель извлекать данные, скрытые от текущего пользователя.
  • Результаты подчеркивают необходимость усиления контроля доступа на уровне метаданных и логики обработки запросов в корпоративных ИИ-агентах.